Ostium称7月15日遭利用,因链下系统受损致23.75 million USDC被盗

Ostium称7月15日遭利用,因链下系统受损致23.75 million USDC被盗

事故复盘称,预言机签名密钥遭入侵,使攻击者得以提交伪造的 BTC 价格报告;交易者抵押金未受影响,面向流动性提供者的补偿方案仍在制定中。

BTC
USDC
ARB

事实核查
多家独立信源对该说法的各项内容均予以证实。The Block 的事后分析文章及其在 X 上的帖子确认,因链下基础设施遭入侵,23.75M USDC 被转走,并出现欺诈性的 BTC-USD 价格报告;交易者抵押品未受影响,流动性提供者恢复计划仍在最终敲定中。CoinNess 和 Coincu 也分别报道了相同的 23.75M USDC 金额,以及事件发生在链下(而非智能合约)层面的性质。The Block 此前的文章记录了 7 月 15 日这一时间点,以及通过价格报告/预言机操纵实施攻击的机制。该说法中的所有细节均与已报道事实一致。
摘要

Ostium表示,7月15日导致其 OLP 金库流出 23,752,746 USDC 的攻击事件,源于其链下价格签名基础设施遭入侵,而非智能合约或协议多签存在缺陷。Ostium 在事故复盘中称,这家基于 Arbitrum 的永续合约交易所于 7月15日 14:18 至 14:24 UTC 期间遭受攻击,攻击者利用一个有效签名密钥和一个合法注册的转发器,提交伪造的比特币价格报告,以 $5,000 开仓并在同一笔交易中于接近 $60,000 平仓,从而制造出由公开 OLP 金库支付的虚假利润。Ostium 表示,此次利用最初以 100 USDC 试探,随后升级为更大规模的多批次操作,其中一笔转出约 $11.86 million,直至金库的熔断机制两度触发并阻止进一步提现。该协议称,交易者抵押金未受影响,因为用户保证金仍保留在交易合约中,且这些虚假报告并未被用于结算其他交易者的仓位。Ostium 于 7月23日迁移至具备多方审批和新增安全控制的新生产环境后恢复交易,而针对流动性提供者的单独补偿方案仍在最终敲定中。此次事件也凸显出更广泛的去中心化金融(DeFi)安全缺口:受损组件位于链下基础设施中,而标准智能合约审计及许多漏洞赏金计划通常并不覆盖这一部分。

术语与概念
  • 预言机签名密钥: 一种加密密钥,用于签署协议在交易结算中所信任的价格数据。
  • 链下价格签名基础设施: 在数据提交上链前,用于生成并签署市场数据的外部系统。
  • 熔断机制: 一种自动化保护措施,用于在检测到异常情况或损失时暂停相关活动。