18 مليون USDC تختفي من Ostium بعد نقرة واحدة مزيّفة لبيانات oracle. استغل المهاجم عنصر PriceUpKeep في نظام الأتمتة الخاص بالبروتوكول، وأرسل تقارير أسعار مع طوابع زمنية في المستقبل لتحويل الأمر الخاسر إلى ربح — ما أدى إلى تفعيل دفعة بقيمة 18 مليون من الـ vault. وقع الحادث على Arbitrum، متابعًا واقعة سحب 6 ملايين دولار من Summer.fi الأسبوع الماضي.

استغل الطرفان نفس الثغرة: الصلاحيات المميزة على بنية oracle وkeeper. عندما يسيطر المهاجم على هذه الأدوار، يمكنه تشويه بيانات الأسعار ومواعيد دفعها إلى الـ onchain — بغض النظر عن مدى أمان العقود الذكية.

كانت Ostium قد تعاملت مع أكثر من 50 مليار دولار من حيث حجم التداول، وجمعت قرابة 28 مليونًا من صناديق كبيرة. تُظهر ضربة مثل هذه أن DeFi لا يزال به نقاط عمياء في طبقة الأتمتة. إذا كنت تتداول perps على بروتوكولات تستخدم أوركل مخصصة، فتحقق دائمًا من آليات حماية الـ keeper والتدابير الاحتياطية من مصادر متعددة. قد تكون مخاطر البنية التحتية أحيانًا أكبر من تقلبات الأسعار.

DYOR — لا يوجد شيء اسمه "too big to fail" في كريبتو.

#Bảomật #DeFi #Layer2 #Ostium #OracleAttack