BTC $63,119.4 +0.69%
ETH $1,873.64 +0.73%
SOL $73 -0.05%
BNB $578.8 -1.26%
XRP $1.07 +0.08%
DOGE $0.0701 +1.01%
ADA $0.1731 +3.10%
AVAX $6.37 -0.59%
DOT $0.7777 +2.91%
LINK $8.12 +0.01%
⛽ ETH Gas 28 Gwei
Sợ&Tham
27

Giá thị trường

BTC Bitcoin
$63,119.4 +0.69%
ETH Ethereum
$1,873.64 +0.73%
SOL Solana
$73 -0.05%
BNB BNB Chain
$578.8 -1.26%
XRP XRP Ledger
$1.07 +0.08%
DOGE Dogecoin
$0.0701 +1.01%
ADA Cardano
$0.1731 +3.10%
AVAX Avalanche
$6.37 -0.59%
DOT Polkadot
$0.7777 +2.91%
LINK Chainlink
$8.12 +0.01%

Sợ & Tham

27

Sợ hãi

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

Chỉ số mùa altcoin

44

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$63,119.4
1
Ethereum
ETH
$1,873.64
1
Solana
SOL
$73
1
BNB Chain
BNB
$578.8
1
XRP Ledger
XRP
$1.07
1
Dogecoin
DOGE
$0.0701
1
Cardano
ADA
$0.1731
1
Avalanche
AVAX
$6.37
1
Polkadot
DOT
$0.7777
1
Chainlink
LINK
$8.12

🐋 Theo dõi cá voi

🔴
0x4cc5...f100
3 giờ trước
Chuyển ra
23,240 SOL
🔵
0xb829...dc0e
30 phút trước
Stake
14,182 SOL
🔵
0x0bfc...d3bf
12 giờ trước
Stake
1,915,423 USDC

💡 Smart Money

0x96af...e645
Bot chênh lệch giá
+$3.8M
79%
0x08c5...81f2
Nhà giao dịch on-chain dày dặn
+$1.6M
91%
0xb8e7...bd92
Nhà đầu tư sớm
+$1.7M
73%

🧮 Công cụ

Tất cả →
Altcoin

Ostium: Cái chết được báo trước của một 'RWA sàn' DeFi

Bùi Thế

Không có thứ gọi là 'RWA an toàn' khi mà trái tim của nó — oracle — lại là một chiếc hộp đen trung tâm do một nhóm nhỏ kiểm soát. Vụ hack Ostium Labs, với thiệt hại 1.800.000 USDC từ kho quỹ, không phải là một lỗi code tinh vi. Đó là một sự sụp đổ cấu trúc đã được báo trước, một bài học về sự ngây thơ trong thiết kế hệ thống mà ngành DeFi tưởng đã bỏ lại từ năm 2020.

Context Ostium là một nền tảng perpetual DEX (sàn giao dịch phái sinh vĩnh viễn) trên Arbitrum, chuyên cung cấp các hợp đồng cho cổ phiếu, hàng hóa, ngoại hối và chỉ số — tức là 'real-world assets' (RWA). Đội ngũ này được hậu thuẫn bởi những quỹ đầu tư hàng đầu: General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute, GSR. Họ đã trải qua nhiều vòng audit bảo mật. TVL (tổng giá trị khóa) trước vụ tấn công khoảng 34 triệu USD. Mọi thứ đều có vẻ 'đẳng cấp'.

Ostium: Cái chết được báo trước của một 'RWA sàn' DeFi

Nhưng kẻ tấn công đã khai thác một lỗ hổng không nằm trong smart contract chính, mà nằm ở hạ tầng oracle. Cụ thể, họ đã đánh cắp private key của 'signer' — người ký xác nhận dữ liệu giá từ oracle. Với quyền này, kẻ tấn công đã tạo ra các báo cáo oracle giả mạo với ngày trong tương lai, sau đó sử dụng một forwarder đã đăng ký để gửi các báo cáo đó vào hợp đồng. Kết quả: 20 lần giao dịch vòng tròn, không hề có rủi ro thị trường, chỉ trong vài phút đã rút hơn 1.800.000 USDC.

Core: Tháo gỡ có hệ thống Hãy nhìn vào kiến trúc. Ostium không sử dụng Chainlink hay Pyth, những oracle phi tập trung đã được thử thách qua hàng trăm tỷ USD. Thay vào đó, họ xây dựng oracle riêng, với một bộ signer (người ký) có thể đơn phương ghi giá vào hợp đồng. Đây là một điểm tập trung chết người. Bất kỳ ai sở hữu private key của signer đều có thể in ra bất kỳ mức giá nào. Không có sự đồng thuận, không có bằng chứng gian lận, không có giới hạn tốc độ.

Phân tích kỹ thuật của tôi, dựa trên kinh nghiệm audit trong quá khứ, cho thấy vấn đề không chỉ nằm ở private key bị lộ. Nó nằm ở giả định thiết kế: oracle của Ostium hoạt động như một 'price feed' có thẩm quyền tuyệt đối. Hợp đồng forwarder cho phép gửi báo cáo với timestamp trong tương lai, mở ra cánh cửa cho tấn công front-running phiên bản oracle. Kẻ tấn công không cần phải hack nhiều hợp đồng; chỉ cần một điểm vào duy nhất.

Hãy so sánh với GMX hoặc dYdX. GMX sử dụng Chainlink làm nguồn giá chính, kết hợp với cơ chế thanh lý dựa trên dữ liệu on-chain. dYdX sử dụng StarkWare cho matching engine và oracle độc lập, nhưng vẫn duy trì sự giám sát từ nhiều nguồn. Ostium, ngược lại, trao toàn bộ quyền lực cho một private key. Đó không phải là DeFi — đó là CeFi giả dạng DeFi.

Điều đáng chú ý: đội ngũ Ostium đã trải qua 'nhiều audit'. Tuy nhiên, audit đó dường như chỉ kiểm tra code logic của hợp đồng, mà bỏ qua kiến trúc tổng thể và giả định bảo mật của oracle. Có thể họ đã không thực hiện 'bài kiểm tra căng thẳng' (stress test) về kịch bản private key bị lộ. Đây là một sai lầm kinh điển của các dự án trẻ: tập trung vào việc kiểm tra các đường dẫn thông thường mà quên mất kẻ thù sẽ tấn công vào giả định nền tảng.

Theo dữ liệu on-chain từ Etherscan mà tôi đã truy vết, kẻ tấn công đã thực hiện chính xác 20 giao dịch vòng tròn, mỗi lần gửi một báo cáo oracle giả mới. Không có cơ chế nào — như giới hạn thay đổi giá trong một block, hoặc yêu cầu nhiều signature — để ngăn chặn điều này. Hệ thống hoàn toàn mù quáng trước hành vi bất thường. Đó là dấu hiệu của một đội ngũ chưa từng trải qua 'chiến tranh' DeFi thực sự.

Contrarian: Phần phe bò đúng Tuy nhiên, không thể phủ nhận rằng RWA là một câu chuyện tăng trưởng dài hạn. Ostium có lẽ đã đúng về thị trường: nhu cầu giao dịch cổ phiếu, hàng hóa trên chain là có thật. Nhưng 'đúng về thị trường' không đồng nghĩa với 'đúng về sản phẩm'. Sự thất bại của Ostium đến từ việc họ chọn con đường ngắn: xây dựng oracle riêng để kiểm soát chi phí và tốc độ, thay vì chấp nhận độ trễ và chi phí của một oracle phi tập trọn học hỏi từ GMX hay dYdX.

Những người ủng hộ Ostium có thể lập luận rằng việc private key bị lộ là một sự kiện bất khả kháng, 'ai cũng có thể bị hack'. Nhưng điều đó bỏ qua thực tế: một thiết kế tốt sẽ hạn chế thiệt hại ngay cả khi private key bị lộ. Ví dụ: multi-signature cho oracle signer, hoặc yêu cầu chữ ký từ 2 trong 3 signer, hoặc giới hạn giá mỗi block. Ostium không có gì. Họ đã đặt tất cả trứng vào một giỏ duy nhất và để giỏ đó không khóa.

Takeaway Ostium không phải là một vụ hack — đó là một vụ tự sát có kế hoạch. Nó nhắc nhở chúng ta rằng trong DeFi, 'audit' không phải là tấm khiên thần kỳ. Bảo mật thực sự đến từ kiến trúc, từ những giả định dè dặt và từ việc đa dạng hóa quyền lực. Nếu bạn vẫn đang giao dịch trên một nền tảng RWA mà không biết ai là người ký oracle, và họ chỉ có một chìa khóa duy nhất — hãy hỏi: 'Liệu tôi có muốn đặt tiền vào một cánh cửa không có khóa thứ hai không?' Câu trả lời là không.

Câu chuyện của Ostium chưa kết thúc. Nhưng nó đã viết nên một chương cảnh báo cho toàn bộ ngành. Không có thứ gọi là 'RWA DeFi an toàn' khi trái tim của nó là một oracle tập trung. Và không có audit nào có thể cứu bạn khỏi sự ngây thơ trong thiết kế.

Ostium: Cái chết được báo trước của một 'RWA sàn' DeFi