Бүгін біз орталықтандырылмаған қаржы әлеміндегі тағы бір күрделі оқиғаның куәсі болдық. Arbitrum платформасында жұмыс істейтін және нақты активтерге (RWA) бағытталған мерзімсіз келісімшарттар платформасы Ostium $18 млн USDC дерлік жоғалтты. Себеп — оракул механизміне жасалған күрделі шабуыл.
Тергеу барысында зиянкестің оракул қол қоюшысының жеке кілтіне қол жеткізгені анықталды. Бұл оған стандартты тексерулерді айналып өтіп, протоколға жалған баға болжамдарын жіберуге мүмкіндік берді. Тіркелген PriceUpKeep форвардерін пайдалана отырып, хакер делегацияланған әрекеттер арқылы шамамен 20 қайталанатын транзакция жасап, нақты саудаға қатыспай-ақ бағаны манипуляциялау арқылы лезде пайда тапты.
Өтімділік пулының лезде сарқылуы
Шабуыл тез дамыды. Бірнеше сағат ішінде зиянкес Ostium негізгі өтімділік пулының шамамен үштен бірін босатты. Ончейн-талдау деректері бойынша, қоймадан $11,86 млн-нан $18 млн-ға дейін USDC шығарылған, бұл шабуыл кезіндегі $63 млн деп бағаланған жалпы бұғатталған активтер құнының (TVL) шамамен 28% құрайды. Негізгі транзакцияны Arbiscan арқылы тексеруге болады.
Ostium — акциялар, шикізат тауарлары, валюталар және индекстер бойынша мерзімсіз келісімшарттарға арналған ірі орталықтандырылмаған биржа, бұл оны RWA DeFi сегментіндегі маңызды ойыншыға айналдырады.
Ірі инвестициялар аясындағы беделге соққы
Айта кету керек, жоба General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute және GSR сияқты жетекші институционалдық инвесторлардан шамамен $27,8 млн тартты. Осындай маңызды қолдау мен бірнеше жүргізілген қауіпсіздік аудиттеріне қарамастан, оқиға оракулдарға тәуелді протоколдар инфрақұрылымындағы сыни осалдықты ашты.
Тергеу жалғасуда. Пайдаланушыларға қаражатты шығару жөніндегі нұсқаулықтар мен қауіпсіздік жаңартуларын алу үшін жобаның ресми арналарын бақылау ұсынылады. Бұл жағдай қатаң ескерту болып табылады: тіпті жақсы қаржыландырылған және тексерілген жобалар да жеке кілттер мен оракулдарға жасалған шабуылдар алдында осал болып қалады. Нақты активтерге арналған мерзімсіз келісімшарттар секторы қарқынды өсуде және бұл бұзушылық негізгі инфрақұрылымды күшейтілген қорғау және гибридті DeFi платформаларын нақты уақыт режимінде бақылау қажеттілігін көрсетеді.
Менің сараптамалық пікірім: Бұл оқиға жай ғана жеке жағдай емес, бүкіл RWA DeFi секторы үшін жүйелі дабыл болып табылады. Орталықтандырылған немесе әлсіз қорғалған оракулдарға тәуелділік — хакерлер қайтадан пайдаланатын Ахиллес өкшесі. Жобаларға көп деңгейлі деректерді тексеру мен кілттерді бұзуға төзімді орталықтандырылмаған оракул желілерін енгізе отырып, өздерінің қауіпсіздік модельдерін қайта қарау қажет.