Децентрализованный протокол деривативов, специализирующийся на бессрочных фьючерсах, опубликовал детальный постмортем инцидента, повлекшего за собой вывод 23.75 миллиона USDC из пула ликвидности OLP. Расследование подтвердило, что эксплойт стал результатом компрометации офчейн-инфраструктуры, а не уязвимости в логике смарт-контрактов или компрометации мультиподписей протокола.
Корень инцидента лежит в области так называемой «офчейн-слепоты» DeFi-протоколов. Злоумышленник получил несанкционированный доступ к серверной инфраструктуре, отвечающей за агрегацию и передачу ценовых данных. Используя этот доступ, атакующий начал передавать в смарт-контракты протокола сфабрикованные отчеты о ценах на пару BTC-USD.
Механизм эксплойта: Атакующий использовал доверенные пути переадресации (forwarder paths), уже признанные протоколом легитимными. Внедрив ложные котировки, злоумышленник создал иллюзию огромной прибыли от торговых позиций, которые фактически были фиктивными.
Важно подчеркнуть, что базовая архитектура смарт-контрактов протокола осталась нетронутой. Команда разработчиков официально заявила об отсутствии доказательств уязвимостей в коде или компрометации ключей управления (multisig), что переносит фокус расследования исключительно на безопасность традиционных IT-систем, взаимодействующих с блокчейном.
Атака была проведена методично, с использованием классической тактики постепенного наращивания масштаба для обхода систем мониторинга.
Несмотря на значительный масштаб инцидента, системы автоматического мониторинга протокола сработали корректно на финальном этапе, обнаружив аномальную активность и предотвратив дальнейшие выводы средств из контрактов.
В качестве экстренных мер были предприняты следующие шаги:
Статус средств пользователей: Разработчики подтвердили, что маржа и залоговые средства трейдеров не были затронуты инцидентом и остаются в безопасности внутри торговых контрактов. В настоящее время финализируется отдельный план восстановления для поставщиков ликвидности (LP), пострадавших от истощения пула OLP.
Данный инцидент произошел на фоне амбициозного роста протокола, который в мае объявил о партнерстве с традиционной финансовой инфраструктурой для обеспечения котировками продуктов на акции, а к моменту взлома обработал более 50 миллиардов долларов совокупного торгового объема.
Эксплойт наглядно демонстрирует фундаментальную проблему «оракулов» в децентрализованных финансах. Даже если смарт-контракт математически безупречен, он полностью зависит от достоверности внешних данных. Компрометация центрального узла агрегации цен превращает надежный протокол в инструмент для легального, с точки зрения кода, вывода средств.
Для предотвращения подобных сценариев индустрия движется в сторону:
Инцидент служит суровым напоминанием о том, что безопасность Web3-проекта не заканчивается на уровне смарт-контракта. Аудит кода должен сопровождаться столь же строгим пентестингом традиционной IT-инфраструктуры, баз данных и API-шлюзов, которые питают протокол данными.
Инвесторам и поставщикам ликвидности рекомендуется диверсифицировать риски, отдавая предпочтение протоколам, которые используют децентрализованные механизмы ценообразования и имеют прозрачные, застрахованные фонды на случай подобных инцидентов.
«Оракулы — это самое слабое звено в децентрализованных финансах. Безупречно защищенный смарт-контракт абсолютно бесполезен, если данные, которые его питают, скомпрометированы».
— Андре Кронье, известный разработчик DeFi-протоколов
