Ostium dự kiến mở lại giao dịch trong tuần này sau khi quỹ thanh khoản bị rút khoảng 23,75 triệu USDC, khiến người nắm giữ vị thế và nhà cung cấp thanh khoản bị đóng băng vốn gần một tuần.
Đợt tấn công làm gián đoạn một sàn phái sinh phi tập trung trên Arbitrum và đặt ra câu hỏi về cách nền tảng này khôi phục hoạt động, xử lý vị thế đang mở và bù đắp cho bên chịu thiệt hại.
- Ostium nói sẽ báo trước ít nhất 24 giờ trước khi mở lại giao dịch.
- Khoản bị rút được xác định ở mức 23,752,746 USDC, nhắm vào Ostium Liquidity Pool.
- Phân tích cho thấy vụ việc liên quan đến khóa ký oracle và hạ tầng PriceUpKeep, không phải lỗi hợp đồng thông minh đơn thuần.
Ostium sẽ mở lại giao dịch sau khi kiểm tra an toàn
Ostium cho biết nền tảng sẽ mở lại giao dịch trong tuần này, nhưng chỉ sau khi hoàn tất các kiểm tra cuối cùng. Sàn cũng cam kết báo trước ít nhất 24 giờ trước khi khôi phục hoạt động.
Các bước rà soát hiện do kiểm toán viên, chuyên gia an ninh bên ngoài và đội ngũ kỹ sư nội bộ thực hiện. Khi hệ thống hoạt động lại, các vị thế hiện có sẽ được mở lại theo mức giá đang có tại thời điểm khởi động lại.
Khoản thiệt hại được xác định ở mức 23,75 triệu USDC
Ostium đã ước tính khoản bị đánh cắp là 23.752.746 USDC. Số tiền này lấy từ Ostium Liquidity Pool, nơi nhà cung cấp thanh khoản nạp USDC để hỗ trợ vị thế giao dịch và thanh toán lãi lỗ.
Về bản chất, vụ tấn công không chỉ làm thất thoát tài sản trong pool mà còn khiến hoạt động của nền tảng bị tạm dừng. Trader và nhà cung cấp thanh khoản đã không thể thao tác với vốn kể từ ngày 15/7.
Vụ tấn công liên quan đến credential hợp lệ thay vì lỗi hợp đồng
Phân tích cho thấy kẻ tấn công nắm hai thông tin xác thực hợp lệ vốn chỉ được cấp qua quản trị của Ostium: một oracle-signer key và một PriceUpKeep forwarder đã đăng ký.
Cơ chế kiểm tra của Ostium xác nhận giá được ký bởi signer được phê duyệt, nhưng không xác minh giá đó có thật hay không. Với hai credential này, kẻ tấn công đã đưa vào hệ thống một mức giá tương lai có chữ ký hợp lệ rồi giao dịch ngược lại.
Halborn mô tả kẻ tấn công mở vị thế Bitcoin ở mức giá giả 5.000 USD rồi đóng ở giá thị trường thực gần 60.000 USD, qua đó thu chênh lệch. Đơn vị này ước tính mô thức đó tạo ra khoảng 900% lợi nhuận mỗi vòng trong 10 lần lặp.
Dòng tiền sau vụ drain đã được chuyển đi nơi khác
Sau khi USDC bị rút khỏi hệ thống, số tiền này không nằm yên trên một ví duy nhất. Dữ liệu theo dõi on-chain cho thấy kẻ tấn công đã đổi sang 12.080 ETH và gửi 10.540 ETH vào mixer Tornado Cash.
Diễn biến đó làm phức tạp quá trình truy vết và thu hồi tài sản. Ostium trước đó đã thông báo tạm dừng giao dịch và cho biết cơ quan chức năng đã được báo tin, nhưng hiện chưa rõ lộ trình bù đắp cho nhà cung cấp thanh khoản sẽ ra sao.
Ostium còn để ngỏ câu hỏi về cách xử lý nhà cung cấp thanh khoản
Ostium cho biết sẽ công bố bản phân tích kỹ thuật trong vài ngày tới, nhưng chưa nêu chi tiết cách khắc phục khoản lỗ của nhà cung cấp thanh khoản. Đây là nhóm đã chịu toàn bộ thiệt hại từ quỹ thanh khoản bị rút.
Với một sàn phái sinh phi tập trung, việc khôi phục niềm tin thường phụ thuộc vào mức độ minh bạch của post-mortem, cách xử lý vị thế đang mở và kế hoạch bồi hoàn nếu có. Hiện chưa có thêm thông tin nào cho thấy phương án cuối cùng đã được chốt.
Tổng kết
Vụ việc tại Ostium cho thấy rủi ro không chỉ đến từ lỗi hợp đồng thông minh mà còn từ hạ tầng xác thực và vận hành liên quan đến oracle. Trước khi sàn mở lại giao dịch, thị trường sẽ tiếp tục theo dõi cách Ostium xử lý vị thế, thanh khoản và khoản thiệt hại 23,75 triệu USDC.



