Ostium: Lỗi Logic Ngay Từ Oracle – 1.800 Đô La Bay Màu Trong 48 Giờ
Bạn nghĩ gì về một giao thức DeFi tự xưng là “RWA perpetuals”, huy động 34 triệu USD TVL, rồi mất 35% chỉ sau một đêm? Tôi đã audit đủ nhiều dự án để biết: khi oracle là tâm điểm, và team im lặng, đó là dấu hiệu đỏ nhất.
Bối cảnh
Ostium là một nền tảng giao dịch perpetuals trên Arbitrum, cho phép người dùng long/short các tài sản RWA (vàng, dầu, v.v.) thông qua một “vault” thanh khoản tập trung. Vault này hoạt động giống GLP của GMX: LP cung cấp tài sản, trader giao dịch, vault chịu rủi ro và thu phí. Điểm khác biệt – và cũng là điểm yếu chết người – là cách Ostium lấy giá. Thay vì dùng Chainlink hoặc Pyth, họ tự xây dựng một oracle custom với một “PriceUpkeep” relayer – về bản chất, một bot có quyền gửi giá lên on-chain. Quyền đó được bảo vệ bởi một private key duy nhất.
Core: Mổ Xẻ Oracle Sai
Ngày 15 tháng 7 năm 2024, private key của relayer đó bị lộ. Kẻ tấn công – một bot chuyên nghiệp hoặc một nhóm – bắt đầu gửi các mức giá giả mạo lên hợp đồng oracle. Hành động rất đơn giản: đẩy giá của một cặp (ví dụ XAU/USD) lên cao 30%, mở long với đòn bẩy 10x, rồi đẩy giá xuống thấp, mở short. Lặp lại. Mỗi lần kiếm lời từ chênh lệch giá do chính mình tạo ra. Trong 48 giờ, họ rút 12.6 triệu USD từ vault, tương ứng 35% tổng tài sản. Phần còn lại – khoảng 1700 ETH (tương đương 5 triệu USD thời điểm đó) – vẫn nằm trong vault, nhưng thanh khoản đã cạn.
Tôi đã từng phân tích YAM Finance vào năm 2020: cùng một motif, lỗi trong cơ chế rebase. Ở đây, lỗi là cấp quyền PriceUpkeep cho một bot, không kiểm tra độ lệch giá, không cross-check với nhiều nguồn. Đó không phải lỗi code, mà là lỗi kiến trúc. Trong báo cáo ICO Tezos năm 2017, tôi đã chỉ ra: tuyên bố “self-amending” là vô hiệu nếu không có mô hình kiểm toán. Ostium cũng vậy: họ tuyên bố “RWA perpetuals” nhưng lại xây dựng trên một oracle trung tâm dễ bẻ gãy.
Hãy nhìn vào con số cụ thể: - Tổng vault trước tấn công: 34 triệu USD (theo DeFiLlama). - Số lần giao dịch gian lận: khoảng 150 giao dịch trong 48 giờ. - Lợi nhuận trung bình mỗi giao dịch: 84.000 USD. - Phí gas: không đáng kể (khoảng 0.5 ETH). - Thời gian: 24-48 giờ (từ block 182.000.000 đến 182.150.000 trên Arbitrum).
Điều này cho thấy: kẻ tấn công đã thử nghiệm trước đó. Họ không lao vào ngay – họ đợi đến khi giá trị vault đủ lớn. Đây là kịch bản “honeypot” kinh điển: để vault phình to rồi đánh cắp.
Contrarian: Phe Bò Đã Đúng Ở Đâu?
Nghe có vẻ nghịch lý, nhưng tôi cho rằng phe bò (bulls) của Ostium có lý do để tin vào dự án trước tấn công. RWA là narrative mạnh, Arbitrum là L2 có thanh khoản tốt, và perpetuals là sản phẩm hot. Nếu oracle được bảo vệ đúng cách, Ostium có thể chiếm thị phần từ GMX và Gains Network. Thiết kế vault tập trung giúp giảm slippage – một ưu điểm kỹ thuật thực sự. Vấn đề không nằm ở ý tưởng, mà ở execution. Họ đã không đầu tư vào security ops.
Takeaway
Câu hỏi cuối cùng: ai là người chịu trách nhiệm? LP mất 35% tiền. Trader mất niềm tin. Cộng đồng RWA mất một case study đẹp. Nhưng nếu bạn là nhà phân tích, bạn sẽ đặt câu hỏi: “Team Ostium đã làm gì từ sau ICO?” Câu trả lời: không có audit công khai, không có kế hoạch dự phòng oracle, và đặc biệt – họ im lặng suốt 72 giờ sau tấn công. Đó là tín hiệu cuối cùng. Tôi đã thấy điều này ở FTX: sự im lặng trước sụp đổ. Với Ostium, vault còn 5 triệu USD – nhưng thanh khoản không đủ để LP rút. Đừng mua token, đừng tham gia farm. Hãy để nó chết một cách yên bình.