آستیوم علت هک ۲۳.۷۵ میلیون دلاری را فاش کرد؛ حمله از اوراکلها آغاز شد
پروتکل معاملاتی آستیوم (Ostium) پس از پایان تحقیقات خود اعلام کرد که حمله اخیر به این پلتفرم، ناشی از نقص در قراردادهای هوشمند نبوده، بلکه از طریق نفوذ به زیرساختهای خارج از زنجیره انجام شده است. این حمله در نهایت به خروج ۲۳.۷۵ میلیون دلار استیبل کوین USDC از مخزن نقدینگی عمومی پروتکل منجر شد.
طبق گزارش نهایی آستیوم، مهاجم پس از دسترسی غیرمجاز به زیرساختهای خارج از زنجیره، گزارشهای جعلی قیمت بیت کوین به دلار را از طریق زیرساخت اوراکل وارد سیستم کرد. این قیمتهای دستکاریشده باعث شدند معاملات مهاجم بهطور مصنوعی سودده به نظر برسند و زیان آنها مستقیماً به مخزن نقدینگی OLP منتقل شود. آستیوم تأکید کرد که در جریان این حمله هیچ آسیبپذیری در منطق قراردادهای هوشمند یا سیستمهای چندامضایی حاکمیتی شناسایی نشده است.
جزئیات تحقیقات نشان میدهد مهاجم ابتدا مسیر حمله را با یک موقعیت آزمایشی ۱۰۰ دلاری بررسی کرد؛ معاملهای که حدود ۸۹۷.۸ دلار سود مصنوعی ایجاد کرد. پس از موفقیت این آزمایش، مهاجم در مرحله اصلی حدود ۱۱.۹ میلیون USDC را به یک کیف پول منتقل کرد و سپس با اجرای شش چرخه مستقل دیگر، مجموع خسارت را به ۲۳.۷۵ میلیون دلار رساند.
تیم آستیوم اعلام کرد کلیدهای مدیریتی و ساختار حاکمیتی پروتکل تحت تأثیر قرار نگرفتهاند. همچنین وثیقه معاملهگران در تمام مدت حمله ایمن باقی ماند، زیرا سرمایه کاربران در قراردادهای معاملاتی نگهداری میشد و از مخزن نقدینگی آسیبدیده جدا بود.
نقش زیرساخت اوراکل در حمله
شرکت امنیت بلاکچین بلاکاید (Blockaid) پیشتر اعلام کرده بود که احتمالاً کلید خصوصی یکی از امضاکنندگان اوراکل به خطر افتاده است. این اتفاق به مهاجم اجازه داد گزارشهای قیمت دستکاریشده را از طریق یک مسیر ثبتشده و معتبر وارد سیستم کند و فرآیند معمول تأیید قیمت را دور بزند.
بررسیهای آستیوم نیز با این سناریو همخوانی دارد. مهاجم با ارسال گزارشهای قیمت مطلوب و باز و بستهکردن پیاپی موقعیتها، سودهای مصنوعی ایجاد کرد؛ درحالیکه زیان معاملات به مخزن نقدینگی عمومی منتقل میشد. این حمله بار دیگر نشان داد که حتی در صورت ایمنبودن قراردادهای هوشمند، زیرساختهای جانبی مانند اوراکلها و سرویسهای خارج از زنجیره همچنان میتوانند به نقطه ضعف پروتکلهای دیفای تبدیل شوند.
بازگشت فعالیت و طرح جبران خسارت
آستیوم اعلام کرد سیستمهای نظارتی خودکار، فعالیت غیرعادی را شناسایی کردند و پیش از انجام برداشتهای بیشتر، معاملات پلتفرم متوقف شد. این پروتکل سپس به یک محیط عملیاتی جدید با کنترلهای امنیتی بهروزرسانیشده منتقل شد و معاملات از ۲۳ جولای از سر گرفته شد.
تیم توسعهدهنده همچنین در حال نهاییکردن یک طرح بازیابی جداگانه برای تأمینکنندگان نقدینگی است که داراییهایشان در این حمله آسیب دیده است. جزئیات این طرح قرار است در اطلاعیهای مستقل منتشر شود.
این حمله تنها چند هفته پس از گسترش همکاری آستیوم با نزدک رخ داد. این همکاری که در ماه مه اعلام شده بود، با هدف استفاده از دادههای بازار نزدک برای پشتیبانی از محصولات پرپچوال سهام در پلتفرم آستیوم شکل گرفت.
آستیوم پیش از این حمله حدود ۲۷.۸ میلیون دلار سرمایه از شرکتهایی مانند جنرال کاتالیست (General Catalyst)، جامپ کریپتو (Jump Crypto)، کوینبیس ونچرز (Coinbase Ventures)، وینترمیوت (Wintermute) و GSR جذب کرده بود.
لطفا در صورت مشاهده دیدگاههای حاوی توهین و فحاشی یا خلاف عرف جامعه با گزارش سریع آنها، به ما در حفظ سلامت بستر ارتباطی کاربران کمک کنید.