去中心化金融安全事件
Ostium报告称2,375万美元USDC漏洞源于链下基础设施被攻破,非智能合约缺陷
据crypto.news报道,Ostium表示其于七月发生的2,375万美元USDC损失事件,起因是链下基础设施遭到攻击,而非智能合约存在漏洞。攻击者通过操纵价格报告机制,从协议的流动性金库中转移资金。该结论尚未获得官方确认,仅基于媒体报道,未得到Ostium或任何官方渠道的证实。此事件凸显了去中心化金融协议链下组件的相关风险。

Ostium漏洞事件的背景与环境
据crypto.news报道,Ostium作为一家去中心化金融协议,于七月遭遇重大安全漏洞,导致其流动性金库损失2,375万美元USDC。由于损失规模巨大,加之该协议近期宣布与纳斯达克合作并实现了可观的交易量,这一事件引发了广泛关注。Ostium此前已获得包括General Catalyst、Jump Crypto、Coinbase Ventures、Wintermute和GSR在内的知名投资者投资超过2,780万美元,使得此次漏洞的影响进一步扩大。根据crypto.news的描述,协议方面的调查主要聚焦于漏洞的根本原因及其对用户和流动性提供者的影响。
该漏洞发生在Ostium宣布与纳斯达克合作之后不久,该合作旨在提升协议的机构影响力并支持平台上的股票永续产品。据crypto.news报道,Ostium在漏洞发生前已累计处理超过500亿美元的交易量。漏洞发生的时机与上述里程碑事件紧密相连,引发了业界对去中心化金融协议支持基础设施安全性的担忧。协议方的应对措施及后续调查旨在安抚利益相关者,并澄清漏洞性质。
漏洞细节与攻击手法
据crypto.news报道,Ostium的调查结果显示,此次漏洞源于链下基础设施被攻破,具体表现为价格报告机制遭到操纵。攻击者未经授权访问协议的链下系统,并提交了虚假的BTC-USD价格报告。这些被操纵的报告使攻击者能够制造虚假的交易利润,并从公共OLP流动性金库中转移资金。协议方面未发现智能合约逻辑或治理多签存在漏洞,表明攻击完全绕过了链上安全措施。
据报道,攻击始于一次涉及100 USDC的小额测试交易,该交易产生了约897.8 USDC的虚假利润。在确认漏洞有效后,攻击者执行了主要批量交易,将约1,190万美元USDC转移至受益钱包。crypto.news指出,随后又进行了六次独立的漏洞循环,最终导致OLP金库总计损失2,375万美元USDC。攻击方法依赖于协议认可的有效转发路径,凸显了对链下可信组件的风险。
链下基础设施与预言机安全的作用
Ostium事件凸显了去中心化金融协议链下基础设施安全的重要性。crypto.news及早前Blockaid的报道均将漏洞归因于签名凭证被攻破和价格报告被操纵,而非协议智能合约存在缺陷。攻击者通过注册的PriceUpKeep转发器提交有利的未来价格报告,绕过了协议的价格验证流程。每个交易循环都为攻击者带来利润,同时将损失转移至OLP流动性金库。
此次漏洞突显了预言机基础设施在DeFi安全中的核心作用。尽管智能合约通常是安全审计的重点,支持系统如价格预言机和报告机制却可能成为重大漏洞点。Ostium事件表明,攻击者可能针对这些外部组件以绕过链上防护措施,强调了安全措施需覆盖智能合约代码之外的全方位体系。
协议应对与恢复措施
据crypto.news报道,Ostium的自动监控系统在漏洞发生期间检测到异常活动,从而限制了进一步损失。协议暂停交易以便进行调查,并随后迁移至新的生产环境,更新了安全控制措施。交易于7月23日恢复,标志着上述措施的完成。Ostium表示,用户抵押品在整个事件期间未受影响,因为用户保证金始终保留在协议的交易合约中,而非受损的流动性池。
据报道,协议正在为受漏洞影响的流动性提供者制定恢复计划。crypto.news称,相关细节将在专门的更新中公布。此举旨在缓解利益相关者的财务影响,并恢复对协议运营的信心。然而,截至报道时,Ostium或任何监管机构尚未发布官方确认或详细恢复计划。
行业影响与经验教训
据crypto.news报道,Ostium漏洞事件对DeFi行业具有更广泛的影响。它表明,漏洞不仅可能存在于智能合约,还可能出现在链下基础设施和预言机系统中。该事件促使业界重新审视外部数据源及协议验证市场信息的机制。流动性提供者和用户如今更加意识到信任链下组件所带来的风险,这些组件可能未达到链上代码的严格安全标准。
此次事件提醒DeFi协议需采取全面的安全策略,涵盖链上与链下要素。对外部价格数据和报告机制的依赖引入了更多可被复杂攻击者利用的攻击路径。行业利益相关者被鼓励要求协议团队提供更高透明度和更强安全措施,尤其是在签名凭证管理和预言机基础设施方面。
后续行动与未确认事项
尽管crypto.news报道了Ostium关于漏洞的调查结果,但需注意这些结论尚未获得官方确认。截至目前,未有第一方声明或监管机构确认。用户及流动性提供者应等待Ostium的进一步更新,尤其是恢复计划及新增安全措施的具体内容。由于缺乏官方确认,利益相关者需保持谨慎,并关注最新信息。
此次事件促使Ostium迁移至新的生产环境并实施了更新的安全控制措施。然而,这些措施的有效性及恢复计划的细节尚未得到证实。在Ostium或官方渠道发布确认之前,相关报道应视为暂时性结论。建议利益相关者关注官方渠道,并在与依赖链下基础设施的DeFi协议互动时优先考虑安全。
Cexvia 易鉴结论
Ostium链下基础设施被攻破事件:影响变化及流动性提供者后续行动
据crypto.news报道,Ostium协议遭受的2,375万美元USDC损失,被归因于链下基础设施被攻破及价格报告被操纵,而非智能合约漏洞。该结论尚未获得官方确认,目前仍基于二手报道。
- 风险含义
- 该事件表明,去中心化金融协议的风险不仅存在于链上的智能合约,还可能源于链下的基础设施,如价格预言机和报告机制。攻击者可能利用这些外部系统的薄弱环节绕过链上安全措施,进而窃取资金,对流动性提供者和用户构成重大风险。
- 用户行动
- 用户及流动性提供者应密切关注Ostium的官方更新,并在与依赖链下基础设施的去中心化金融协议互动时保持谨慎。建议在协议公布恢复计划后进行审查,并在投入资金前评估外部数据源的安全性。

