PangunaLBank News Center
Blockaid ibinunyag ang $18 milyong exploit na nagdulot ng suspensyon ng kalakalan ng Ostium
blockaid-uncovers-18m-exploit-that-forces-ostium-halt
Blockaid ibinunyag ang $18 milyong exploit na nagdulot ng suspensyon ng kalakalan ng Ostium
Iniugnay ng Blockaid ang $18 milyong exploit ng Ostium sa isang nakompromisong oracle signer key. Naubos ng umaatake ang hanggang 28% ng $63 milyong liquidity vault ng protocol. Pinahinto ng Ostium ang pagkalakal habang iniimbestigahan ng mga imbestigador ang pag-atake na nakabatay sa oracle.
2026-07-15 Pinagmulan:crypto.news

Sinuspinde ng Ostium ang trading matapos ang isang exploit na may kaugnayan sa nakompromisong oracle signer key ay nakaubos ng halos $18 milyon na USDC mula sa liquidity vault nito, ayon sa blockchain security firm na Blockaid.

Buod
  • Ikinonekta ng Blockaid ang $18 milyong exploit ng Ostium sa isang nakompromisong oracle signer key.
  • Naubos ng attacker ang hanggang 28% ng $63 milyong liquidity vault ng protocol.
  • Sinuspinde ng Ostium ang trading habang iniimbestigahan ng mga imbestigador ang pag-atake na nakabase sa oracle.

Iniulat ng Blockaid na nakakuha ng kontrol ang attacker sa isang oracle signer private key, na nagbigay-daan sa kanila na lampasan ang proseso ng verifikasyon ng protocol at magsumite ng mga ulat ng presyo na may petsa sa hinaharap na pabor sa kanilang mga trade. Gamit ang rehistradong PriceUpKeep forwarder, paulit-ulit na nagbukas at nagsara ng mga posisyon ang attacker sa pamamagitan ng delegated actions, kumukuha ng tubo nang walang tunay na panganib sa merkado.

Sinabi ng security firm na ang exploit ay nag-trigger ng humigit-kumulang 20 trading loop na patuloy na umubos ng pondo mula sa pangunahing vault ng Ostium. Ipinapakita ng mga on-chain record na nag-withdraw ang attacker ng pagitan ng $11.86 milyon at $18 milyon na USDC, katumbas ng humigit-kumulang 28% ng $63 milyong total value locked ng protocol sa panahon ng insidente. Maaaring i-verify ang pangunahing exploit transaction sa Arbiscan.

Ang Ostium, na nagpapatakbo sa Arbitrum, ay nag-aalok ng decentralized perpetual trading para sa tokenized real-world assets, kabilang ang equities, commodities, foreign exchange markets at stock indices.

Kompromiso sa oracle key nagbigay-daan sa paulit-ulit na pagkuha ng tubo

Sa halip na samantalahin ang isang depekto sa smart contract code, inaresto ng attacker ang pinagkakatiwalaang imprastraktura ng oracle matapos makakuha ng valid na signer key. Ayon sa Blockaid, ang minanipulang oracle reports ay nagbigay-daan sa paborableng presyo na makapasa sa mga pagsusuri ng protocol, ginagawang lehitimo ang bawat trade habang inililipat ang mga pagkalugi sa liquidity vault.

Nagpapanibagong pansin ang insidente sa seguridad ng oracle dahil ang mga decentralized finance protocol ay lalong umaasa sa external data feeds para sa pagpepresyo. Itinuro ng Blockaid ang exploit sa nakompromisong signing credentials sa halip na isang error sa pagpepresyo o manipulasyon ng merkado sa pamamagitan ng normal na aktibidad ng trading.

Ang protocol ay nagsuspinde na ng trading habang nagpapatuloy ang imbestigasyon. Pinayuhan ang mga user na sundin ang opisyal na communication channels ng Ostium para sa mga update sa withdrawals at anumang karagdagang recovery measures.

Nabigo ang suporta ng institusyon na pigilan ang isa pang pagbagsak sa seguridad

Bago ang exploit, nakalikom ang Ostium ng humigit-kumulang $27.8 milyon mula sa mga investor kabilang ang General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute at GSR. Naganap ang insidente sa kabila ng suporta ng institusyon ng proyekto at maraming security audit, na nagtatampok na ang imprastraktura sa labas ng audited smart contracts ay maaari pa ring maging isang kritikal na punto ng kabiguan.

Ang pag-atake ay nagdaragdag din sa serye ng mga kamakailang insidente sa seguridad na nakakaapekto sa mga crypto platform. Mas maaga ngayong buwan, iniulat ng crypto.news na inihayag ng Ctrl Wallet na ito ay permanenteng magsasara matapos ang isang hiwalay na security exploit na nakaapekto sa ilang Cardano wallet.

Binigyan ng kumpanya ang mga user hanggang Agosto 3 upang ilipat ang kanilang crypto assets bago hindi paganahin ang mga function ng wallet, kabilang ang pagpapadala, pagtanggap at pagpapalit, nagiwan lamang ng recovery phrase exports na magagamit.

Sa ibang bahagi ng Arbitrum ecosystem, kamakailan ay nagmungkahi ang Secret Network na ilipat ang SCRT token nito mula sa Cosmos patungong Arbitrum, binabanggit ang mga alalahanin sa seguridad, mas mahinang liquidity at lumang code sa kasalukuyang network nito. Kasama sa proposal ang isang one-time na snapshot sa Setyembre 1 na magbibigay ng bagong ERC-20 SCRT token sa Arbitrum sa mga karapat-dapat na native at staked SCRT holders.

Habang patuloy na lumalawak ang mga proyekto sa Arbitrum, ipinapakita ng Ostium exploit na ang pag-secure ng imprastraktura ng oracle ay nananatiling kasinghalaga ng pag-audit ng smart contracts. Ayon sa natuklasan ng Blockaid, sapat na ang isang nakompromisong signer key upang lampasan ang pinagkakatiwalaang price verification at magdulot ng milyun-milyong dolyar na pagkalugi sa loob lamang ng ilang oras.