Co się wydarzyło?
Switchboard, dostawca oracle (usługi, która dostarcza aplikacjom DeFi ceny aktywów ze świata zewnętrznego), ogłosił, że jego kontrybutorzy wstrzymali wdrożenia w czterech sieciach: Aptos, Sui, IOTA i Movement. Powodem są, według firmy, zgłoszenia o możliwym naruszeniu jego oracle w implementacjach napisanych w języku Move. Poinformował o tym CryptoSlate.
Oracle jest krytyczną infrastrukturą dla protokołów pożyczkowych i derywatowych. Jeśli dostarcza błędną lub zmanipulowaną cenę, oparte na nim protokoły mogą nieprawidłowo rozliczać pozycje, uruchamiać likwidacje lub blokować wypłaty, aby zapobiec dalszym stratom.
Które aplikacje są dotknięte?
Według CryptoSlate co najmniej trzy aplikacje zgłosiły albo straty, albo zamrożenie środków, albo prewencyjne ograniczenie dostępu. Switchboard zalecił użytkownikom, aby tymczasowo przeszli na alternatywne źródła danych cenowych.
Konkretne nazwy wszystkich dotkniętych protokołów, dokładny rozmiar strat oraz całkowita zablokowana wartość nie zostały w dostępnym źródle jednoznacznie oszacowane. Dlatego te dane na razie traktujemy jako nieznane.
Czy dotyczy to również Solany?
Switchboard, według CryptoSlate, podał, że o podobnych problemach ze swoją implementacją na Solanie nie otrzymał jak dotąd żadnych zgłoszeń. To jednak nie oznacza potwierdzenia, że Solana jest bezpieczna; chodzi o stan zgłoszeń w danym momencie, a nie o wynik audytu.
Czego jeszcze nie wiemy?
To jest punkt, w którym uczciwość jest ważniejsza niż szybkość. W momencie powstania artykułu Switchboard, według CryptoSlate, nie ujawnił:
- przyczyny źródłowej incydentu (czyli jak dokładnie doszło do naruszenia),
- harmonogramu przywrócenia czterech wdrożeń w sieciach Move,
- pełnej i zweryfikowanej listy dotkniętych aplikacji oraz dokładnej wysokości szkód.
Nazwa incydentu odnosi się do implementacji "Move", która jest warstwą wspólną dla Aptos, Sui, IOTA i Movement. Czy chodziło o błąd w samym kodzie oracle, o naruszenie kluczy kontrybutorów, czy o coś innego, z dostępnego źródła nie wynika.
Dlaczego typ incydentu jest ważniejszy niż jednorazowe zdarzenie
Charliedesk nie udziela porad, co robić. Opisujemy, co się wydarzyło, i co śledzić w podobnych sytuacjach.
Przy incydentach z oracle decydującym wskaźnikiem bywają trzy rzeczy: (1) czy zespół ujawni weryfikowalną przyczynę źródłową, (2) czy dotknięte protokoły przywrócą wypłaty, czy pozostaną zamrożone, oraz (3) czy potwierdzi się, że był to izolowany problem jednej implementacji, czy systemowa słabość wspólnej warstwy. Różnica między "wstrzymano prewencyjnie" a "środki nieodwracalnie utracone" jest zasadnicza i w tej chwili u części aplikacji nie jest jasna.
Jak zweryfikować ten artykuł później
Artykuł sam prowadzi swój wynik. Poniższe punkty będą z czasem weryfikowalne na podstawie oficjalnych oświadczeń Switchboardu i dotkniętych protokołów:
| Pytanie | Stan dzisiaj |
|---|---|
| Ujawniona przyczyna źródłowa? | Nie |
| Przywrócone wdrożenia na Aptos, Sui, IOTA, Movement? | Nie |
| Potwierdzony rozmiar strat? | Nieznany |
| Zgłoszenia dotyczące implementacji na Solanie? | Jak dotąd żadne |
Gdy tylko Switchboard lub dotknięte protokoły opublikują post mortem, uzupełnimy fakty i porównamy je z tym, co było znane dzisiaj.

