Giá Tương Lai Đánh Lừa Oracle, Ostium Bị Rút Cạn 24 Triệu USD Trong 5 Phút

marsbitXuất bản vào 2026-07-17Cập nhật gần nhất vào 2026-07-17

Tóm tắt

Trên nền tảng giao dịch perpetual Ostium, một sự cố bảo mật kéo dài 5 phút vào ngày 15/7 đã gây tổn thất lớn cho kho bạc thanh khoản công cộng (OLP), với ước tính thiệt hại lên tới 24 triệu USD từ các công ty an ninh mạng. Theo các báo cáo từ Blockaid và Cyvers, lỗ hổng không nằm ở chữ ký số mà ở dữ liệu được ủy quyền. Một bộ chuyển tiếp PriceUpKeep đã gửi báo cáo oracle có chứa dữ liệu giá với timestamp trong tương lai, tạo ra lợi nhuận giao dịch giả mạo. Mặc dù chữ ký xác thực là hợp lệ và từ một bên được ủy quyền, dữ liệu giá bị thao túng này đã được chấp nhận để thanh toán, khiến kho bạc OLP phải chi trả cho các khoản lãi ảo. Mã hợp đồng OstiumVerifier được tham chiếu trong tài liệu bảo mật của Ostium chỉ xác minh người ký có được ủy quyền hay không, mà không có các biện pháp kiểm tra tính hợp lý của giá, giới hạn timestamp hay bảo vệ chống lặp lại. Điều này cho phép dữ liệu độc hại từ một đường dẫn đáng tin cậy được thông qua. Sau sự cố, số USDC bị rút đã được chuyển đổi thành ETH và một phần lớn đã được đưa vào Tornado Cash. Ostium cho biết đang hợp tác với cơ quan thực thi pháp luật và các chuyên gia bảo mật. Sự cố này làm nổi bật rủi ro khi các giao thức DeFi phụ thuộc vào dữ liệu oracle bên ngoài mà thiếu các biện pháp bảo vệ bổ sung như kiểm tra giá độc lập, giới hạn thời gian nghiêm ngặt và cơ chế ngắt mạch.

Tác giả: CryptoSlate

Biên dịch: Deep Tide TechFlow

Dẫn nhập Deep Tide: Đây không phải là thiếu chữ ký, mà là người ký ủy quyền đã gửi dữ liệu giá "từ tương lai". Khi việc xác minh thành công nhưng bản thân dữ liệu lại độc hại, hào bảo vệ của giao thức DeFi ở đâu? Cho đến nay, Ostium vẫn chưa công bố báo cáo tổng kết thiệt hại cuối cùng và báo cáo sự việc, để lại nghi vấn lớn về việc lạm dụng quyền của người ký.

Sàn giao dịch hợp đồng vĩnh cửu trên chuỗi Ostium cho biết, một sự kiện bảo mật kéo dài năm phút đã gây tổn thất cho kho bạc thanh khoản công cộng của họ. Công ty bảo mật ước tính quy mô lỗ hổng lên tới 24 triệu USD.

Đồng sáng lập Kaledora Kiernan-Linn xác nhận vấn đề xảy ra vào ngày 15 tháng 7, từ 14:18 đến 14:23 UTC, ảnh hưởng đến kho bạc Nhà cung cấp Thanh khoản Ostium (OLP) công cộng. Cô cho biết nhóm đã phát hiện vấn đề trong vài phút và phối hợp tạm dừng giao dịch trong vòng một giờ. Tuyên bố không đưa ra tổng thiệt hại chính xác, nguyên nhân gốc rễ hoặc báo cáo sự việc cuối cùng.

Các công ty bảo mật cho biết, trọng tâm của sự việc là dữ liệu được ủy quyền, chứ không phải thiếu chữ ký. Blockaid và Cyvers cho biết, một trình chuyển tiếp PriceUpKeep đã đăng ký đã gửi báo cáo oracle được ủy quyền có chứa ngày tháng trong tương lai, tạo ra lợi nhuận giao dịch ảo.

SlowMist cho biết, người ký ủy quyền đã cung cấp dữ liệu bị thao túng có chữ ký hợp lệ, được sử dụng để thực hiện các giao dịch sinh lời lặp lại. Những mô tả này vẫn là phát hiện của bên thứ ba và cần được xác nhận bởi báo cáo sự việc của Ostium.

Xác thực mật mã có thể xác nhận báo cáo được ký bởi khóa được phép. Nhưng tính hợp lý của giá, tính mới của dấu thời gian và an toàn thanh toán cần các biện pháp kiểm soát riêng biệt.

Mã nguồn OstiumVerifier được liên kết từ tài liệu bảo mật của Ostium sẽ khôi phục người ký ECDSA và kiểm tra xem người ký có được ủy quyền hay không, nhưng hàm xác minh này không thực thi việc kiểm tra tính hợp lý của giá hoặc giới hạn dấu thời gian.

Mã nguồn dường như không chỉ ra phiên bản triển khai nào đang hoạt động trong thời gian sự kiện, hoặc liệu có hợp đồng riêng biệt nào áp dụng các kiểm tra này hay không. Bất kỳ biện pháp bảo vệ nào về dấu thời gian, phát lại, sai lệch giá hoặc đa nguồn phải được chạy ở vị trí khác trên đường dẫn thực thi.

Ngay cả khi giá cổ phiếu không di chuyển, tài sản thế chấp bằng cổ phiếu được mã hóa vẫn có thể mất hiệu lực

Tài liệu giao thức Ostium cho biết, kho bạc OLP nắm giữ tài sản thế chấp của trader và thanh toán ngay lập tức trên chuỗi cho các giao dịch thắng. Nếu lợi nhuận ảo được chấp nhận thanh toán, thanh khoản kho bạc sẽ phải chi trả cho các khoản thanh toán này.

Các ước tính công khai tiếp tục tăng lên khi theo dõi. Blockaid cho rằng khoản thanh toán gần 18 triệu USD, Cyvers ước tính 23,7 triệu USD, PeckShield sau đó mô tả khoảng 24 triệu USD đã bị rút đi.

Con số 11,86 triệu USD thấp hơn của SlowMist dường như theo dõi một dòng chảy ra từ kho bạc trị giá 11,862,444.782 USDC có thể thấy trong giao dịch được trích dẫn.

Lỗ hổng mới SummerFi DeFi cho thấy, tự động hóa AI hiện đã vượt trên rủi ro hợp đồng thông minh

PeckShield cho biết, USDC được rút ra đã được đổi thành 12,080 ETH, và tính đến thời điểm cập nhật của họ, 10,540 ETH đã đi vào Tornado Cash. Kiernan-Linn cho biết Ostium đang hợp tác với cơ quan thực thi pháp luật, SEAL 911 và các chuyên gia bảo mật bên thứ ba.

Cơ chế này phân biệt Ostium với vấn đề tương tự của giao thức cho vay Hedera Bonzo Lend bốn ngày trước đó. Báo cáo sự việc của Bonzo cho biết, trình xác thực của họ đã chấp nhận một bằng chứng không có chữ ký hợp lệ. Trong khi ở trường hợp Ostium, các công ty bảo mật tuyên bố rằng báo cáo đã đi qua đường dẫn người ký được ủy quyền: xác thực thành công, nhưng dữ liệu được cho là không an toàn.

Oracle không chữ ký đã mở khóa 9 triệu USD từ giao thức cho vay DeFi Hedera Bonzo Lend như thế nào

Ostium vẫn cần xác nhận liệu khóa người ký có bị xâm phạm, người vận hành được ủy quyền có hành vi độc hại, hoặc bất kỳ đường dẫn đặc quyền nào khác có bị lạm dụng hay không.

Các biện pháp khắc phục của họ sẽ được đánh giá qua việc liệu việc cách ly người ký, ranh giới dấu thời gian nghiêm ngặt, kiểm tra giá độc lập, giới hạn tốc độ và cơ chế ngắt mạch có thể ngăn một đường dẫn đáng tin biến vài phút dữ liệu xấu thành một khoản thanh toán kho bạc khác hay không.

Câu hỏi Liên quan

QSự kiện bảo mật kéo dài năm phút xảy ra với giao thức Ostium là gì?

AĐây là một sự cố bảo mật xảy ra trong khoảng thời gian từ 14:18 đến 14:23 (UTC) ngày 15/7, ảnh hưởng đến kho bạc thanh khoản công cộng (OLP) của Ostium. Một trình chuyển tiếp PriceUpKeep đã đăng ký đã gửi báo cáo oracle được ủy quyền với ngày tháng trong tương lai, tạo ra lợi nhuận giao dịch giả, dẫn đến tổn thất ước tính lên tới 24 triệu USD cho kho bạc.

QĐiều gì làm cho vụ việc tại Ostium khác biệt so với sự cố gần đây trên Bonzo Lend?

ASự khác biệt chính nằm ở cơ chế. Trong vụ việc Bonzo Lend, trình xác thực đã chấp nhận một bằng chứng không có chữ ký hợp lệ. Còn ở Ostium, các báo cáo oracle đã vượt qua con đường kiểm tra chữ ký của người được ủy quyền (xác thực thành công), nhưng dữ liệu bên trong (giá cả, dấu thời gian) lại bị thao túng và độc hại.

QLỗ hổng chính trong mã xác minh (OstiumVerifier) được đề cập trong bài viết là gì?

AMã xác minh (OstiumVerifier) chỉ khôi phục người ký ECDSA và kiểm tra xem người ký đó có được ủy quyền hay không. Nó không thực thi các kiểm tra quan trọng khác như tính hợp lý của giá cả, giới hạn về dấu thời gian (để ngăn dữ liệu 'từ tương lai'), bảo vệ chống phát lại hoặc so sánh giá từ nhiều nguồn.

QKhoản tiền bị rút ra trong sự cố này đã được xử lý như thế nào theo báo cáo?

ATheo báo cáo từ PeckShield, số USDC bị rút ra đã được đổi thành 12,080 ETH. Tính đến thời điểm cập nhật của họ, 10,540 ETH trong số đó đã được chuyển vào Tornado Cash, một dịch vụ trộn tiền điện tử nhằm che giấu nguồn gốc giao dịch.

QOstium đã đề xuất những biện pháp khắc phục nào sau sự cố?

ABài viết nêu rằng các biện pháp khắc phục của Ostium sẽ được đánh giá dựa trên khả năng ngăn chặn một đường dẫn đáng tin cậy biến vài phút dữ liệu xấu thành một khoản thanh toán từ kho bạc. Các biện pháp này dự kiến bao gồm: cách ly người ký, áp dụng giới hạn thời gian nghiêm ngặt, kiểm tra giá độc lập, giới hạn tốc độ và cơ chế ngắt mạch (circuit breaker).

Nội dung Liên quan

Các giao dịch rút Bitcoin tiếp tục: 8 năm lưu trữ trong ví lạnh Coldcard kết thúc bằng số không

Ví phần cứng Coldcard bị xâm phạm, dẫn đến làn sóng rút tiền mới từ các thiết bị dễ bị tấn công. Theo Galaxy Research, tổng số tiền bị đánh cắp đã lên tới 1.367,05 BTC (khoảng 88,6 triệu USD). Vấn đề không nằm ở phần mềm cập nhật, mà ở seed phrase (cụm từ khôi phục) được tạo từ tháng 3/2021 do lỗi lập trình, khiến chúng dễ bị dò tìm. Lỗi này xảy ra khi thiết bị chuyển từ bộ tạo số ngẫu nhiên phần cứng sang bộ tạo phần mềm Yasmarang, được khởi tạo bằng dữ liệu có thể dự đoán được. Người dùng các model Mk2-Mk5 và Q với phiên bản phần mềm nhất định cần tạo seed phrase mới trên bản cập nhật đã sửa và chuyển tài sản sang đó để bảo vệ. Câu chuyện đau lòng của một nhà đầu tư 39 tuổi đã mất 2 BTC (130.000 USD) tích góp suốt 8 năm trong vài phút, dù áp dụng chiến lược "mua và giữ trong ví lạnh" thận trọng. Anh mua Bitcoin như một lá chắn chống siêu lạm phát và kế hoạch nghỉ hưu sớm, nhưng lỗ hổng đã phá hỏng mọi thứ. Sự việc nhấn mạnh rằng lưu trữ offline không tự động đảm bảo an toàn, và cộng đồng hy vọng nhà sản xuất có thể tìm cách khắc phục, hoàn trả tài sản cho người dùng.

cryptonews.ru1 giờ trước

Các giao dịch rút Bitcoin tiếp tục: 8 năm lưu trữ trong ví lạnh Coldcard kết thúc bằng số không

cryptonews.ru1 giờ trước

Tại sao Bitcoin duy trì mức 64.000 USD sau lần tạm dừng cứng rắn của Fed

Bitcoin duy trì quanh mức 64.000 USD sau cuộc họp của Fed. Dù Fed giữ lãi suất trong khoảng 3,50–3,75%, ba thành viên ủy ban đã bỏ phiếu ủng hộ tăng lãi suất, gửi đi tín hiệu chính sách thắt chặt hơn dự kiến. Bitcoin phản ứng biến động nhưng cuối cùng ổn định quanh 64.000 USD, với vùng hỗ trợ 63.000–63.500 USD và kháng cự ở 66.000 USD. ETF Bitcoin ghi nhận dòng vốn ròng chảy vào 32,1 triệu USD, chấm dứt chuỗi rút tiền, trong khi ETF Ethereum tiếp tục thất thoát 18,65 triệu USD. Điều này cho thấy sự luân chuyển vốn sang Bitcoin giữa bối cảnh bất ổn vĩ mô. Ethereum giao dịch quanh 1.900 USD, áp lực bán tăng nhưng mạng lưới vẫn mạnh với lượng ETH chờ staking cao. Các altcoin khác di chuyển không đồng nhất. Về pháp lý, dự luật CLARITY Act bị trì hoãn đến sau kỳ nghỉ tháng 8 của Thượng viện Mỹ, khiến thị trường thận trọng hơn về khả năng thông qua vào năm 2026. Tóm lại, thị trường tiền mã hóa đang trong trạng thái chờ đợi, với Bitcoin thể hiện sự kiên cường nhờ dòng vốn ETF. Các nhà đầu tư trung hạn cần theo dõi khả năng giữ trên 63.000 USD của Bitcoin, mức 1.860 USD của Ethereum và dòng vốn thể chế để tìm tín hiệu cho sự phục hồi trong nửa cuối năm 2026.

cryptonews.ru4 giờ trước

Tại sao Bitcoin duy trì mức 64.000 USD sau lần tạm dừng cứng rắn của Fed

cryptonews.ru4 giờ trước

Giao dịch

Giao ngay
活动图片