Искажение котировок: как сработала атака на ценовой оракул
Разработчики децентрализованной платформы Ostium столкнулись с тщательно спланированным вмешательством в работу смарт-контрактов. Злоумышленникам удалось скомпрометировать инфраструктуру оракула, поставляющего внешние ценовые потоки для деривативных рынков. Мошенники использовали специфическую логику валидации данных, которая напоминает классический padding oracle attack, хотя и была адаптирована под смарт-контракты веб3-протокола. Steamstat
Внедрение некорректных параметров привело к тому, что система зафиксировала аномально высокие цены на целевые токены. Обладая ложными котировками, хакеры открыли крупные торговые позиции с плечом и практически мгновенно извлекли нерыночную прибыль. Эксплойт был реализован непосредственно в сети Arbitrum, где сосредоточены ключевые пулы ликвидности данной Perp DEX. Avito
Хронология выявления аномалии и ликвидации последствий
Аналитики безопасности и технические специалисты зафиксировали резкое падение обеспечения в пулах в середине недели. Для предотвращения полного краха экосистемы команда разработчиков немедленно инициировала план экстренной остановки операций. Локализация инцидента проходила в несколько этапов:
- Мониторинговые сервисы выявили аномальный всплеск торговых объемов, после чего смарт-контракты биржи были оперативно переведены в режим паузы.
- Инженеры безопасности идентифицировали скомпрометированный шлюз данных и полностью изолировали дефектный поток транзакций.
- Разработчики скорректировали параметры проверки входящих криптографических пакетов, чтобы исключить повторные манипуляции через побочные каналы связи.
На момент полной заморозки торговых операций совокупные потери платформы зафиксированы на отметке 18 миллионов долларов. Похищенные средства злоумышленники оперативно конвертировали в базовые криптоактивы и распределили по сети.
Системные риски децентрализованных платформ деривативов
Взлом протокола Ostium в очередной раз обнажил уязвимость архитектуры многих проектов из сферы defi. Площадки, ориентированные на бессрочные контракты, требуют непрерывного обновления информации с минимальной задержкой. Малейший сбой в фильтрации или валидации пакетов ставит под удар все средства поставщиков ликвидности.
- Архитектура современных Perp DEX критически зависит от устойчивости внешних поставщиков информации.
- Ошибки в проверке структуры сообщений позволяют манипулировать математическими моделями контрактов.
- Использование стандартных конфигураций оракулов без дополнительных проверок времени отклика повышает шансы на успех подобных атак.
Сейчас команда площадки координирует действия с профильными аналитическими фирмами для отслеживания движения украденных активов. Пользователям рекомендуется отозвать выданные ранее разрешения на транзакции для минимизации индивидуальных рисков.
Частые вопросы
Каким образом хакеры атаковали децентрализованную биржу Ostium?
Злоумышленники скомпрометировали ключ подписанта оракула и использовали зарегистрированный форвардер PriceUpKeep для отправки отчетов с будущей датой. Это позволило искусственно завысить котировки активов, создать нерыночную прибыль и инициировать автоматическую выплату миллионов стейблкоинов USDC из хранилища ликвидности OLP.
Какой ущерб понес DeFi-протокол Ostium в результате эксплойта?
Совокупный ущерб платформы составил 18 миллионов долларов в стейблкоинах USDC. На момент атаки общая заблокированная стоимость (TVL) проекта составляла 63 миллиона долларов, что означает потерю почти трети всей ликвидности протокола.
Какие меры предприняла команда Ostium для ликвидации последствий взлома?
Разработчики зафиксировали аномальную активность, моментально приостановили все торги и перевели смарт-контракты в режим заморозки. Команда изолировала дефектные транзакции и привлекла аналитические компании для отслеживания движения украденных средств, которые были распределены по нескольким сторонним адресам.