Ostium承诺在重启计划中弥补流动性提供者的损失

行业资讯3小时前发布 领域OK
5 0 0

 风险提示:防范以"数字货币""区块链"名义进行非法集资的风险

Ostium 计划本周恢复交易,此前遭遇攻击损失约2375万USDC

基于Arbitrum的去中心化永续合约交易所Ostium于7月20日(周一)表示,计划在本周恢复交易,距离攻击者抽干其流动性金库约五天时间。自7月15日起,交易员和流动性提供者的资金被冻结,此次重启将是他们近一周内首次有机会处理持仓。

欧易
欧易(OKX)

全球三大交易所之一,注册领50U数币盲盒,币圈常用的交易平台!

币安
币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

该公司表示,将在交易重启前至少提前24小时发出通知,目前审计人员、外部网络安全专家以及其内部工程师正在进行最后的检查工作。当平台重新上线时,现有持仓将按重启时的市场价格重新开仓。

Ostium在Arbitrum上运行去中心化永续合约平台,允许用户通过自托管钱包对外汇、大宗商品、金属、股票和加密货币进行杠杆交易,并以USDC结算。根据DefiLlama的数据,该公司于2025年12月完成了由General Catalyst和Jump联合领投的2000万美元A轮融资。

攻击中损失了什么,以及什么未被波及

Ostium在7月19日发布的X平台帖子中给出了迄今为止最精确的损失数字:23,752,746 USDC。此次盗窃针对的是Ostium流动性池,即流动性提供者存入USDC以支持交易者头寸并结算盈亏的资金库。

在确认遭到攻击后发布的后续帖子中,Ostium表示:“用户持仓保持开放且不可修改,交易者的保证金在冻结的交易智能合约中保持不动。”最初,关于估计损失的报道并未达成共识。安全公司Blockaid报告损失约为1800万美元,另一份报告则称损失为2000万美元,而Ostium自身的核算以及Galaxy Research的审查结果均落在2375万美元。

攻击源于签名密钥,而非智能合约漏洞

根据Galaxy的分析,攻击者持有两个本应仅由Ostium治理层发放的合法凭证:一个授权的预言机签名密钥,以及一个注册的PriceUpKeep转发器(即负责执行待处理订单的角色)。Ostium的验证器会检查价格报告是否由经过批准的签名者签署,但不会验证价格是否真实。攻击者凭借这两个凭证,向系统提交了一个经过正确签名但来自未来的价格,并据此进行反向交易。

安全公司Halborn详细描述了这一机制:攻击者以捏造的5,000美元价格开立比特币头寸,然后以接近60,000美元的实际市场价平仓,从中赚取差价。Halborn估计,该手法在十轮操作中每轮产生了约900%的利润。该安全公司还指出,被攻击的PriceUpKeep基础设施并未被纳入Ostium的漏洞赏金计划范围,这降低了研究人员首先发现该问题的可能性。

资金被抽走后,被盗的USDC并未停留。安全机构PeckShieldAlert报告称,攻击者将其兑换为12,080枚ETH,并将其中10,540枚ETH发送至混币器Tornado Cash。

Ostium于7月16日首次向社区通报了该事件,仅表示交易已暂停,并已通知有关部门。该公司承诺将在未来几天发布技术性复盘报告。但尚未详细说明将如何补偿承担了全部损失的流动性提供者,并表示仍在为他们制定后续方案。

© 版权声明

相关文章

暂无评论

您必须登录才能参与评论!
立即登录
none
暂无评论...