Satu akun mengeksploitasi price feed NSTR, token governance milik Nostra sendiri, yang telah dimanipulasi untuk meminjam sekitar $3,5 juta aset dengan jaminan yang sebenarnya tidak pernah bernilai sebesar itu. Firma keamanan PeckShield menandai insiden ini, melaporkan bahwa penyerang memakai pembacaan oracle NSTR yang terdistorsi untuk menarik campuran ETH, STRK, USDC, USDT, WBTC, dan DAI dari pasar uang Nostra di Starknet. Penyerang sejak itu sudah men-bridge sekitar $1,92 juta dari dana curian keluar dari Starknet menuju Ethereum, termasuk 234,57 ETH dan sekitar 1,3 juta DAI, mempersulit upaya membekukan atau menarik kembali sisa saldonya.
Serangan manipulasi oracle seperti ini mengeksploitasi titik lemah struktural yang umum pada protokol lending: smart contract itu sendiri tidak punya cara independen untuk mengetahui harga pasar riil sebuah aset, sehingga ia bergantung pada price feed eksternal untuk memutuskan berapa banyak yang bisa ditarik peminjam terhadap jaminannya. Jika feed itu bisa didorong menjauh dari harga trading sebenarnya — entah lewat likuiditas tipis, flash loan, atau memanipulasi pasar spesifik yang dibaca oracle — peminjam bisa membuat jaminan yang tidak bernilai atau terlalu tinggi terlihat jauh lebih berharga dari sebenarnya, lalu kabur membawa aset riil dan likuid sebagai gantinya. NSTR, sebagai token native Nostra sendiri, adalah pasar yang lebih sempit dan lebih mudah didistorsi dibanding aset blue-chip seperti ETH, yang menjadi salah satu alasan mengapa token ini jadi permukaan serangan yang layak di sini. Ini mirip dengan dinamika di balik double-spend terpisah senilai $736.000 yang memaksa Chainflip menghentikan jalur Tron-nya — infrastruktur yang lebih sempit dan kurang likuid memberi penyerang lebih banyak ruang gerak dibanding pasar yang lebih dalam dan lebih banyak diarbitrase.
Eksploitasi Lending Pasar Uang Tetap Jadi Mode Kegagalan DeFi yang Berulang
Insiden Nostra ini mengikuti pola yang telah berulang di sektor ini selama bertahun-tahun: protokol yang menerima token yang lebih kecil dan lebih volatil sebagai jaminan pinjaman jadi rentan setiap kali price feed token tersebut bisa digerakkan secara independen dari aset yang dipinjam terhadapnya. Protokol berbasis Starknet khususnya telah menarik perhatian soal ketergantungan oracle mereka belakangan ini, karena ekosistem DeFi Starknet yang masih dalam pematangan membuat banyak pasar uangnya bergantung pada kumpulan venue likuiditas yang lebih sempit dibanding protokol setara di Ethereum mainnet — membuat price feed relatif lebih mudah digerakkan dengan jumlah modal tertentu.
Nostra belum mempublikasikan post-mortem rinci atau mengonfirmasi apakah sekitar $1,58 juta yang masih tersisa di Starknet bisa dibekukan sebelum ikut ter-bridge keluar — jenis perlombaan dengan waktu yang pernah memaksa Osmosis menghentikan minting BTC alloyed setelah insiden keamanan bridge Nomic sebelumnya tahun ini, demi membendung dampaknya begitu dana curian mulai bergerak lintas-chain. Protokol biasanya hanya punya jendela waktu sempit untuk bertindak begitu sebuah eksploitasi terungkap secara publik, karena pengungkapan publik sekaligus memperingatkan pengguna untuk menarik sisa dana mereka dan memberi tahu penyerang bahwa jam untuk upaya pemulihan sudah mulai berjalan. Bot MEV yang baru-baru ini front-running eksploitasi Safe untuk menyelamatkan $7,7 juta rsETH menunjukkan salah satu kasus langka di mana jendela itu tertutup untuk keuntungan pihak yang bertahan; tim Nostra tampaknya tidak mendapat awalan serupa di sini.
Baca juga: Pasar Lending Moonwell di Base Terkuras $8,7 Juta Akibat Eksploitasi Oracle
Eksploitasi seperti ini sering berakhir dengan salah satu dari dua cara: tim protokol bernegosiasi langsung dengan penyerang untuk pengembalian sebagian dana sebagai imbalan memperlakukan insiden ini sebagai kerentanan yang diungkap, bukan pencurian kriminal, atau dana tersebut dicuci lewat bridge dan mixer sebelum negosiasi apa pun bisa dimulai. Fakta bahwa penyerang bergerak untuk men-bridge aset keluar dari Starknet dalam hitungan jam, alih-alih menunggu melihat apakah Nostra akan merespons, menunjukkan kasus ini condong ke arah hasil yang kedua, meski pemantauan berkelanjutan PeckShield berarti pergerakan lebih lanjut dari sisa dana kemungkinan akan terus dilacak secara publik secara real time.
FAQ
Apa itu manipulasi harga oracle di DeFi?
Ini adalah serangan di mana seseorang mendistorsi price feed yang diandalkan protokol lending untuk menilai jaminan, membuat sebuah aset tampak bernilai lebih dari harga pasar riilnya sehingga mereka bisa meminjam lebih banyak terhadapnya daripada nilai sebenarnya jaminan itu.
Bisakah Nostra memulihkan dana yang dicuri?
Pemulihan tidak dijamin. Penyerang sudah men-bridge sekitar $1,92 juta dari total sekitar $3,5 juta yang diambil dari Starknet ke Ethereum, yang membuat pelacakan dan potensi pembekuan dana spesifik tersebut lebih sulit dibanding jika dana itu tetap berada di chain asalnya.
Apakah jaminan pengguna di Nostra masih aman?
Nostra belum mempublikasikan laporan pasca-insiden lengkap yang mengonfirmasi perbaikan tingkat protokol apa, jika ada, yang sudah diterapkan pada price feed NSTR, sehingga pengguna yang terdampak sebaiknya menunggu pernyataan resmi sebelum berasumsi kerentanan yang mendasarinya sudah ditutup.
