区块链安全公司Blockaid近日披露,去中心化永续交易协议Ostium因预言机签名私钥遭泄露,导致约1800万美元USDC从流动性金库中被盗,协议已暂停所有交易以配合调查。
据Blockaid报告,攻击者获得了预言机签名者的私钥,从而绕过协议验证流程,提交了未来日期的价格报告,这些报告对攻击者自身交易有利。攻击者通过注册的PriceUpKeep转发器,利用委托操作反复开仓和平仓,在不承担真实市场风险的情况下提取利润。该安全公司表示,攻击共触发了约20次交易循环,逐步从Ostium主金库中抽走资金。链上记录显示,攻击者提取了约1186万至1800万美元的USDC,相当于该协议当时6300万美元总锁仓量(TVL)的约28%。主要攻击交易可在Arbiscan上查证。
Ostium基于Arbitrum网络运行,提供代币化现实世界资产(包括股票、大宗商品、外汇市场和股票指数)的去中心化永续交易。此次攻击并非利用智能合约代码漏洞,而是攻击者滥用受信任的预言机基础设施。Blockaid指出,被操纵的预言机报告使得有利价格通过了协议检查,每笔交易看似正常,实则将损失转移至流动性金库。
该事件再次引发对预言机安全的关注。随着去中心化金融协议越来越多地依赖外部数据源进行定价,预言机基础设施的安全性成为关键。Ostium此前已完成约2780万美元融资,投资方包括General Catalyst、Jump Crypto、Coinbase Ventures、Wintermute和GSR,并经过多次安全审计。尽管如此,审计范围之外的预言机基础设施仍成为关键失败点。
此次攻击也加剧了近期加密货币平台的安全事件浪潮。此前,钱包项目Ctrl Wallet因安全漏洞宣布永久关闭。而在Arbitrum生态中,Secret Network近期提议将其SCRT代币从Cosmos迁移至Arbitrum,以应对安全担忧。Ostium漏洞表明,保护预言机基础设施与审计智能合约同样重要。根据Blockaid的调查结果,一个单一的签名密钥被攻破就足以绕过受信任的价格验证,并在数小时内造成数百万美元损失。
