重點摘要:
- Ostium 的 2375 萬美元 USDC 遭駭事件源自鏈下基礎設施遭入侵,而非智能合約漏洞
- 攻擊者提交偽造的 BTC-USD 價格報告,藉此掏空 OLP 流動性金庫
- 用戶抵押品未受影響;針對流動性提供者的復甦計畫正在最終確認中
重點摘要:

鏈上永續合約交易所 Ostium 判定,7 月 15 日從其 OLP 流動性金庫中被盜走 2375 萬枚 USDC 的駭客攻擊,源於鏈下基礎設施遭入侵,而非其智能合約存在漏洞。
該團隊在週三發布的事後調查報告中表示:「根據我們的調查,沒有證據顯示此事件是因 Ostium 智能合約代碼邏輯存在漏洞,或是管理協議的多簽錢包遭入侵所致。」
根據該協議的說法,攻擊者未經授權存取了 Ostium 的鏈下系統,並提交了偽造的 BTC-USD 價格報告。一筆使用 100 USDC 部位進行的測試交易產生了約 897.8 USDC 的人為利潤,隨後攻擊者開始擴大規模。主要批次將 1190 萬枚 USDC 轉入一個收款錢包,隨後又進行了六輪額外的攻擊循環,使 OLP 金庫的總損失達到 2375 萬枚 USDC。區塊鏈安全公司 Blockaid 此前曾將此事歸因於預言機簽署者私鑰遭入侵,並指出攻擊者是透過一個已註冊的 PriceUpKeep 轉發器繞過了價格驗證。
Ostium 表示,其自動監控系統偵測到異常活動,並阻止了進一步的提領。該協議暫停了交易,遷移至一個具有更新安全控管措施的新生產環境,並於 7 月 23 日恢復交易。用戶的抵押品未受影響,因為保證金仍保留在協議的交易合約中,而非遭到入侵的流動性池。該團隊補充表示,針對受影響流動性提供者的單獨復甦計畫正在最終確認中。
此次遭駭事件發生前數週,Ostium 才於 5 月與 Nasdaq 合作,利用這家交易所營運商的市場數據來推動權益永續產品。該協議此前已處理超過 500 億美元的累計交易量,並從包括 General Catalyst、Jump Crypto、Coinbase Ventures、Wintermute 和 GSR 在內的投資者籌集了約 2780 萬美元。該事件凸顯了 DeFi 協議所依賴的鏈下預言機基礎設施存在安全風險——這種漏洞可能繞過即使是最健全的智能合約邏輯。
本文僅供參考,不構成投資建議。