币圈界报道:

Ostium协议遭遇重大安全事件,2375万USDC资产遭恶意转移

7月15日,基于Arbitrum网络的衍生品协议Ostium遭遇严重安全漏洞,其流动性提供者金库遭受攻击,造成约2375万USDC资产损失。攻击者通过非法获取链下价格验证系统的特权凭证,提交虚假市场价格报告,并成功绕过协议验证机制,使系统误认为其为合法数据。

核心漏洞源于链下验证组件失守

调查确认,攻击者同时掌控了授权预言机签名者与注册的PriceUpKeep转发器权限,从而能够提交未来时间戳的价格信息并通过协议校验。这些被篡改的数据被用于生成虚假盈利头寸,进而触发系统自动支付,最终由OLP金库承担全部赔偿责任。

虚假收益机制如何实现资产转移

Ostium支持多类资产的永续合约交易,所有结算均以USDC进行。其价格输入依赖外部系统提供的数据,而流动性提供者的资金则存入独立金库以覆盖盈利头寸的赔付。当攻击者伪造的高价值价格报告被接受后,系统按规则执行结算,导致真实资金被定向划转至攻击者控制的钱包。

资金去向复杂,追查面临技术挑战

Galaxy Research追踪显示,八笔大额支付集中流向同一地址,累计损失金额接近2375万美元。其中部分资金被兑换为约12,084枚ETH,平均单价约为1,966美元。后续资金经多次跨链转移,大量进入Tornado Cash混币服务,显著增加了溯源难度。目前,包括Mandiant、zeroShadow、Collisionless及执法机构在内的多方正在协同追踪资金路径。

尽管用户抵押品仍保留在隔离合约中未受影响,但所有未平仓头寸已被冻结,系统重启前无法调整保证金。官方承诺将在恢复前至少提前24小时发布通知,并将采用重新开盘时的市场价评估头寸状态,避免因停摆期间价格波动引发额外风险。

此次事件暴露了链上合约对链下基础设施的高度依赖。即便核心代码无缺陷,一旦外部验证系统被入侵,仍可能引发大规模资产流失。Ostium计划在完成安全加固、实施更严格的权限管理与引入独立价格验证机制后,逐步推进系统复原工作。