InicioCentro de noticias de LBank
Ostium culpa a una brecha off-chain del exploit de $23.75M USDC
ostium-blames-off-chain-breach-for-23-75m-usdc-exploit
Ostium culpa a una brecha off-chain del exploit de $23.75M USDC
Ostium afirmó que su investigación reveló que el exploit de julio se originó en infraestructura fuera de la cadena comprometida, en lugar de un fallo en sus contratos inteligentes. Informes fraudulentos de precios de BTC/USD permitieron al atacante drenar 23.75 millones de USDC de la bóveda de liquidez OLP del protocolo. El protocolo indicó que la monitorización automatizada detectó el ataque, la negociación se reanudó el 23 de julio y el colateral de los usuarios no se vio afectado. Se está ultimando un plan de recuperación para los proveedores de liquidez afectados y se compartirá en una actualización separada.
2026-07-30 Fuente:crypto.news

Ostium ha concluido que su exploit de julio se originó a partir de una infraestructura fuera de la cadena (off-chain) comprometida, en lugar de un fallo en sus contratos inteligentes, después de que una investigación revelara que el atacante manipuló la notificación de precios para drenar 23.75 millones de USDC de la bóveda de liquidez del protocolo.

Resumen
  • Ostium afirmó que su investigación encontró que el exploit de julio se originó a partir de una infraestructura fuera de la cadena comprometida en lugar de un fallo en sus contratos inteligentes.
  • Informes fraudulentos de precios de BTC USD permitieron al atacante drenar 23.75 millones de USDC de la bóveda de liquidez OLP del protocolo.
  • El protocolo dijo que el monitoreo automatizado detectó el ataque, la negociación se reanudó el 23 de julio y la garantía del usuario no se vio afectada.
  • Un plan de recuperación para los proveedores de liquidez afectados se está finalizando y se compartirá en una actualización separada.

Según el informe post-mortem de Ostium publicado el miércoles, el atacante obtuvo acceso no autorizado a la infraestructura fuera de la cadena del protocolo y la utilizó para enviar informes fraudulentos de precios BTC-USD. 

Los informes manipulados permitieron al atacante crear ganancias comerciales artificiales a expensas de la bóveda OLP pública, mientras que el protocolo no encontró evidencia de que sus contratos inteligentes o multisigs de gobernanza hubieran sido comprometidos.

Ostium dice que el exploit eludió los sistemas fuera de la cadena

Durante su investigación, Ostium dijo que la brecha inicial ocurrió fuera de la infraestructura en cadena del protocolo. El equipo declaró que sus hallazgos no identificaron ninguna vulnerabilidad en la lógica de los contratos inteligentes del protocolo ni ningún compromiso que involucrara los multisigs responsables de gobernar el protocolo.

En cambio, el atacante abusó de las rutas de reenvío que el protocolo ya reconocía como válidas. Ostium explicó que el exploit comenzó con una pequeña transacción de prueba que involucraba una posición de 100 USDC, produciendo aproximadamente 897.8 USDC en ganancias artificiales antes de que el atacante expandiera la operación.

Tras la prueba exitosa, el atacante ejecutó el lote principal de transacciones, transfiriendo aproximadamente 11.9 millones de USDC a una billetera beneficiaria. Ostium dijo que siguieron seis ciclos de exploit independientes adicionales, lo que elevó la pérdida total de la bóveda OLP a 23.75 millones de USDC.

Informes anteriores de la firma de seguridad blockchain Blockaid habían atribuido el incidente a una clave privada de firmante de oráculo comprometida, diciendo que el atacante eludió el proceso de verificación de precios del protocolo al enviar informes de precios manipulados a través de un reenviador (forwarder) registrado de PriceUpKeep. En ese momento, Blockaid estimó que entre 11.86 millones y 18 millones de USDC habían sido retirados durante aproximadamente 20 ciclos de negociación, basándose en la actividad del exploit visible en cadena mientras el ataque aún se desarrollaba.

El monitoreo automatizado limitó las pérdidas adicionales

Aunque el exploit logró drenar fondos de la bóveda de liquidez, Ostium dijo que sus sistemas de monitoreo automatizado detectaron la actividad anormal antes de que pudieran realizarse retiros adicionales. Posteriormente, el protocolo detuvo las operaciones mientras continuaba su investigación y desde entonces ha migrado a un nuevo entorno de producción con controles de seguridad actualizados.

Las operaciones se reanudaron el 23 de julio después de que se completara la migración.

Ostium también dijo que la garantía de los comerciantes no se vio afectada durante el incidente porque el margen del usuario permaneció dentro de los contratos de negociación del protocolo en lugar de la pool de liquidez comprometida.

El equipo añadió que aún está finalizando un plan de recuperación separado para los proveedores de liquidez cuyos fondos se vieron afectados por el exploit. Según el protocolo, se publicarán más detalles en una actualización dedicada.

La infraestructura de oráculos siguió siendo central en el ataque

Aunque el último informe de Ostium atribuye el incidente al acceso no autorizado a su infraestructura fuera de la cadena, sus hallazgos son consistentes con la ruta de ataque previamente descrita por Blockaid, que concluyó que las credenciales de firma comprometidas permitieron que los informes de precios fraudulentos pasaran el proceso de verificación del protocolo.

Según el análisis anterior de Blockaid, el atacante abrió y cerró repetidamente posiciones a través de acciones delegadas después de enviar informes de precios futuros favorables. Debido a que los informes manipulados parecían válidos para el protocolo, cada ciclo de negociación generó ganancias para el atacante mientras transfería pérdidas a la bóveda de liquidez OLP en lugar de depender de una vulnerabilidad en el propio código del contrato inteligente.

El incidente ha llamado la atención sobre la seguridad de la infraestructura de apoyo en la que confían los protocolos de finanzas descentralizadas para obtener datos de mercado externos. En el caso de Ostium, tanto el post-mortem del protocolo como la investigación anterior de Blockaid concluyeron que el exploit no se originó a partir de fallos en los contratos inteligentes centrales.

El exploit de Ostium siguió a la asociación con Nasdaq

El exploit ocurrió solo semanas después de que Ostium expandiera su presencia institucional a través de una asociación con Nasdaq anunciada en mayo. En ese momento, el protocolo dijo que los datos de mercado de Nasdaq respaldarían los productos perpetuos de renta variable listados en la plataforma.

Ostium también reveló durante ese anuncio que había procesado más de 50 mil millones de dólares en volumen de negociación acumulado.

Antes del exploit, el protocolo había recaudado aproximadamente 27.8 millones de dólares de inversores como General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute y GSR, según revelaciones anteriores de la compañía.