Chữ ký hợp lệ, dữ liệu rác: Bài học 24 triệu USD từ Ostium
Trần Tâm
Hãy tưởng tượng bạn mở két sắt vì người giao hàng có chìa khóa hợp lệ, nhưng không kiểm tra xem chiếc đồng hồ họ đưa có đang chạy về tương lai không. Absurd? Đó chính xác là những gì đã xảy ra với Ostium – một nền tảng hợp đồng vĩnh viễn trên chuỗi – khi họ mất tới 24 triệu USD vì tin tưởng một chữ ký hợp lệ mà quên mất xem nó ký vào cái gì.
Trong 7 ngày qua, kho dự trữ thanh khoản của Ostium (OLP) đã bốc hơi 40% LP? Không, nó bốc hơi tới 24 triệu chỉ trong một lần khai thác. Và câu chuyện không phải về hacker siêu đẳng, mà về một sai lầm thiết kế khiến cả đống audit trở nên vô dụng.
Bối cảnh: Ostium là một sàn giao dịch perpetual tập trung vào cổ phiếu token hóa. Để vận hành, họ cần một oracle (nhà tiên tri) cập nhật giá từ thế giới thực lên chuỗi. Thay vì dùng Chainlink như các đối thủ, họ chọn giải pháp nội bộ: một nhóm người ký được ủy quyền, và một "registrant keeper" – người đưa dữ liệu đã ký vào smart contract. Logic có vẻ ổn: chỉ ai có chìa khóa mới được ký, và hợp đồng kiểm tra chữ ký đó.
Nhưng vấn đề nằm ở chỗ: hợp đồng chỉ kiểm tra "ai ký