Nostra wstrzymuje money market po exploicie oracle na Starknet
Aplikacja lendingowa na Starknet wstrzymała lending i withdrawals, podczas gdy zespół analizuje straty dla poszczególnych aktywów. Na początku tego miesiąca podobny incydent związany z oracle dotknął też Vesu.

Najważniejsze informacje
- Nostra wstrzymała swój money market po exploicie oracle na Starknet, w którym jedno konto mogło pożyczyć około 3,5 mln $ pod zastaw NSTR.
- Lending, borrowing, withdrawals i liquidations są tymczasowo wyłączone, podczas gdy zespół analizuje straty dla poszczególnych aktywów; odzyskanie środków wciąż pozostaje niepewne.
- Total value locked spadło z około 4 mln $ do około 710 632 $, a Nostra ostrzegła też przed fałszywymi influencerami i phishingiem.
Protokół lendingowy Starknet Nostra w czwartek wstrzymał swój money market po tym, jak zmanipulowany price oracle umożliwił jednemu kontu pożyczenie około 3,5 mln $ (3 mln €) pod zastaw NSTR. Lending, borrowing, withdrawals i liquidations są na razie niedostępne, podczas gdy zespół odtwarza skalę strat dla poszczególnych aktywów. To, czy i ile uda się odzyskać, pozostaje na razie niejasne.
Co poszło nie tak
Z dostępnych danych wynika, że konto użyło NSTR jako zabezpieczenia i wyprowadziło przeciwko niemu Ethereum, Starknet, USDC, USDT, Wrapped Bitcoin oraz DAIv1 z protokołu. Łup był więc około sześć razy wyższy od wartości rynkowej samego tokena zabezpieczającego. Firma bezpieczeństwa PeckShield poinformowała później, że konto przeniosło na Ethereum 1,92 mln $ (1,7 mln €), w tym 234,57 ETH i 1,3 mln DAI.
Wpływ na protokół był od razu widoczny w danych. Total value locked spadło z około 4 mln $ (3,5 mln €) 16 września do około 710 632 $ (619 000 €) w momencie publikacji. Nostra podała, że nadal ustala wpływ na poszczególne aktywa i śledzi środki.
Więcej problemów na Starknet w tym miesiącu
Nostra nie jest jedynym protokołem Starknet, który ucierpiał w tym miesiącu. Na początku września błędna cena z łańcucha publikacji Pragma doprowadziła do likwidacji w Vesu, innej aplikacji lendingowej na Starknet. Ten incydent pokazał, jak podatne mogą być protokoły, gdy mocno opierają się na jednym zewnętrznym źródle cen.
Atak na Nostra różni się jednak od tamtego przypadku. W przypadku Pragma chodziło o błąd publikacji, natomiast tutaj doszło do celowej manipulacji ceną zabezpieczenia. Dla użytkowników Starknet podkreśla to, że nie tylko błędy kodu, ale także price feeds i oracles pozostają ważnym ryzykiem w DeFi. Również wcześniejsze exploity oracle w protokołach lendingowych pokazują, jak szybko błędny price feed może doprowadzić do zbyt dużych pożyczek i bezpośrednich strat.
Wrzesień pozostaje kosztowny dla krypto
Moment ataku wpisuje się w szerszą serię incydentów na rynku kryptowalut. Jeszcze przed sprawą Nostra DefiLlama zarejestrowała we wrześniu ponad 326 mln $ strat w krypto, głównie z powodu incydentu o wartości 320 mln $ (279 mln €) wokół Liquid Network. Nostra dołożyła do tego kolejny, mniejszy, ale wciąż znaczący wynik strat.
Zespół ostrzegł też użytkowników przed fałszywymi influencerami i powiedział, że nigdy nie wysyła bezpośrednich wiadomości ani nie prosi o podłączenie portfela podczas prac naprawczych. Dla polskich i europejskich inwestorów krypto ma to znaczenie, ponieważ okresy odzyskiwania po hacku są często wykorzystywane do dodatkowego phishingu i oszustw.