InicioCentro de noticias de LBank
Blockaid descubre un exploit de $18M que fuerza la suspensión de trading de Ostium
blockaid-uncovers-18m-exploit-that-forces-ostium-halt
Blockaid descubre un exploit de $18M que fuerza la suspensión de trading de Ostium
Blockaid vinculó el exploit de 18 millones de dólares de Ostium a una clave de firmante de oráculo comprometida. El atacante drenó hasta el 28% de la bóveda de liquidez de 63 millones de dólares del protocolo. Ostium suspendió las operaciones mientras los investigadores indagan el ataque basado en oráculos.
2026-07-15 Fuente:crypto.news

Ostium ha suspendido sus operaciones tras un exploit vinculado a una clave de firmante de oráculo comprometida que drenó casi $18 millones en USDC de su bóveda de liquidez, según la firma de seguridad blockchain Blockaid.

Resumen
  • Blockaid vinculó el exploit de $18 millones de Ostium a una clave de firmante de oráculo comprometida.
  • El atacante drenó hasta el 28% de los $63 millones de la bóveda de liquidez del protocolo.
  • Ostium suspendió las operaciones mientras los investigadores analizan el ataque basado en oráculos.

Blockaid informó que el atacante obtuvo el control de una clave privada de firmante de oráculo, lo que les permitió eludir el proceso de verificación del protocolo y enviar informes de precios con fechas futuras que favorecían sus operaciones. Utilizando un "forwarder" PriceUpKeep registrado, el atacante abrió y cerró posiciones repetidamente a través de acciones delegadas, extrayendo ganancias sin asumir un riesgo de mercado genuino.

La firma de seguridad dijo que el exploit desencadenó alrededor de 20 bucles de trading que drenaron fondos constantemente de la bóveda principal de Ostium. Los registros on-chain muestran que el atacante retiró entre $11.86 millones y $18 millones en USDC, lo que equivale a aproximadamente el 28% de los $63 millones del valor total bloqueado del protocolo en el momento del incidente. La transacción principal del exploit se puede verificar en Arbiscan.

Ostium, que opera en Arbitrum, ofrece trading perpetuo descentralizado para activos del mundo real tokenizados, incluyendo acciones, commodities, mercados de divisas e índices bursátiles.

La clave de oráculo comprometida permitió la extracción repetida de ganancias

En lugar de explotar una falla en el código de un contrato inteligente, el atacante abusó de la infraestructura de oráculo de confianza después de obtener una clave de firmante válida. Según Blockaid, los informes de oráculo manipulados permitieron que los precios favorables pasaran las verificaciones del protocolo, haciendo que cada operación pareciera legítima mientras transfería las pérdidas a la bóveda de liquidez.

El incidente ha renovado la atención sobre la seguridad de los oráculos, ya que los protocolos de finanzas descentralizadas dependen cada vez más de fuentes de datos externas para la fijación de precios. Blockaid atribuyó el exploit a credenciales de firma comprometidas en lugar de un error de precio o manipulación del mercado a través de la actividad comercial normal.

Desde entonces, el protocolo ha suspendido las operaciones mientras continúa la investigación. Se ha aconsejado a los usuarios que sigan los canales de comunicación oficiales de Ostium para obtener actualizaciones sobre retiros y cualquier otra medida de recuperación.

El respaldo institucional no impidió otro revés de seguridad

Antes del exploit, Ostium había recaudado alrededor de $27.8 millones de inversores como General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute y GSR. El incidente ocurrió a pesar del respaldo institucional del proyecto y de múltiples auditorías de seguridad, lo que destaca que la infraestructura fuera de los contratos inteligentes auditados aún puede convertirse en un punto crítico de falla.

El ataque también se suma a una serie de incidentes de seguridad recientes que afectan a plataformas de criptomonedas. A principios de este mes, crypto.news informó que Ctrl Wallet anunció que cerraría permanentemente después de un exploit de seguridad separado que afectó a algunas wallets de Cardano.

La empresa dio a los usuarios hasta el 3 de agosto para mover sus criptoactivos antes de que se deshabiliten las funciones de la wallet, incluyendo el envío, la recepción y el intercambio, dejando solo disponibles las exportaciones de frases de recuperación.

En otra parte del ecosistema de Arbitrum, Secret Network propuso recientemente migrar su token SCRT de Cosmos a Arbitrum, citando preocupaciones de seguridad, menor liquidez y código obsoleto en su red actual. La propuesta incluye una instantánea única el 1 de septiembre que distribuiría un nuevo token ERC-20 SCRT en Arbitrum a los titulares elegibles de SCRT nativos y apostados.

A medida que los proyectos continúan expandiéndose en Arbitrum, el exploit de Ostium demuestra que asegurar la infraestructura de los oráculos sigue siendo tan importante como auditar los contratos inteligentes. Según los hallazgos de Blockaid, una sola clave de firmante comprometida fue suficiente para eludir la verificación de precios de confianza e infligir pérdidas multimillonarias en cuestión de horas.