# Exploit Articles associés

Le Centre d'actualités HTX fournit les derniers articles et analyses approfondies sur "Exploit", couvrant les tendances du marché, les mises à jour des projets, les développements technologiques et les politiques réglementaires dans l'industrie crypto.

Des prix futurs trompent l'oracle, Ostium vidé de 24 millions de dollars en cinq minutes

Ostium, une plateforme de trading perpétuel sur blockchain, a subi un incident de sécurité de cinq minutes le 15 juillet, entraînant des pertes importantes sur son trésor de liquidités publiques. Les estimations des sociétés de sécurité varient entre 18 et 24 millions de dollars. Selon les analyses préliminaires de Blockaid, Cyvers et autres, l'exploitation n'était pas due à une signature manquante, mais à des données autorisées mais falsifiées. Un relais (PriceUpKeep) habilité aurait soumis un rapport d'oracle signé valide mais contenant des prix datés du futur, créant ainsi de faux profits sur des trades. Le code de vérification du protocole a confirmé la signature autorisée, mais n'a apparemment pas appliqué de contrôles de validité sur les prix ou les horodatages. Ces profits frauduleux ont ensuite été réglés par le trésor OLP (Ostium Liquidity Provider), qui paie les gains des traders sur la chaîne. Les fonds extraits, principalement en USDC, ont été convertis en ETH et une grande partie a été mixée via Tornado Cash. L'équipe d'Ostium a réagi rapidement, suspendant les trades en une heure et collaborant avec les autorités. Cependant, le rapport post-mortem complet, précisant le montant final des pertes et la cause racine (clé compromise, acteur malveillant autorisé, etc.), n'a pas encore été publié. Les correctifs potentiels évoqués incluent l'isolation des signataires, des contrôles de prix stricts et des limites de taux.

marsbit07/17 05:36

Des prix futurs trompent l'oracle, Ostium vidé de 24 millions de dollars en cinq minutes

marsbit07/17 05:36

Analyse de l'incident Bonzo Lend : comment une vulnérabilité de signature nulle a entraîné une perte de 9 millions de dollars pour le protocole ?

L'emprunteur A a effectué un emprunt de 9,05 millions de dollars sur le protocole de prêt Bonzo Lend, basé sur Hedera, en utilisant seulement 250 tokens SAUCE (d'une valeur de quelques dollars) comme garantie. Ceci a été rendu possible en exploitant une vulnérabilité dans le vérificateur de l'oracle Supra. L'attaquant a soumis une mise à jour de prix frauduleuse pour SAUCE/wHBAR, ampliant sa valeur d'environ 12 ordres de grandeur. La mise à jour contenait une signature de [0,0] et une clé publique correspondant au point à l'infini (zéro). Le contrat de précompilation d'appariement de Hedera a retourné "vrai" pour cette équation mathématique identitaire, et le vérificateur a interprété à tort ce résultat comme une preuve de signature valide de l'oracle. Profitant de ce prix manipulé, le portefeuille A a emprunté 6,63 millions d'USDC et 34,5 millions de wHBAR. Un portefeuille B a également emprunté environ 1 million de dollars pendant la fenêtre d'exploitation, se déclarant comme un "white hat" et ayant l'intention de restituer les fonds. Bonzo a suspendu tous les retraits et les marchés de prêt. Supra a corrigé le vérificateur pour rejeter les entrées nulles. Bonzo est toujours en mode maintenance, déterminant son plan de reprise, et aucun détail sur les indemnisations ou la réouverture n'a été annoncé pour les fournisseurs de liquidités.

marsbit07/14 02:56

Analyse de l'incident Bonzo Lend : comment une vulnérabilité de signature nulle a entraîné une perte de 9 millions de dollars pour le protocole ?

marsbit07/14 02:56

活动图片