
Ostium a suspendu ses activités de trading après qu'un exploit lié à une clé de signataire d'oracle compromise a drainé près de 18 millions de dollars USDC de son coffre de liquidité, selon la société de sécurité blockchain Blockaid.
Blockaid a rapporté que l'attaquant a pris le contrôle d'une clé privée de signataire d'oracle, leur permettant de contourner le processus de vérification du protocole et de soumettre des rapports de prix antidatés qui favorisaient leurs transactions. En utilisant un transitaire PriceUpKeep enregistré, l'attaquant a ouvert et fermé des positions à plusieurs reprises via des actions déléguées, extrayant des profits sans prendre de véritable risque de marché.
La société de sécurité a déclaré que l'exploit a déclenché environ 20 boucles de trading qui ont progressivement drainé les fonds du coffre principal d'Ostium. Les registres on-chain montrent que l'attaquant a retiré entre 11,86 millions et 18 millions de dollars USDC, soit environ 28 % de la valeur totale verrouillée (TVL) de 63 millions de dollars du protocole au moment de l'incident. La transaction d'exploit principale peut être vérifiée sur Arbiscan.
Ostium, qui opère sur Arbitrum, propose du trading perpétuel décentralisé pour des actifs du monde réel tokenisés, y compris des actions, des matières premières, des marchés des changes et des indices boursiers.
Au lieu d'exploiter une faille dans le code des smart contracts, l'attaquant a abusé de l'infrastructure d'oracle de confiance après avoir obtenu une clé de signataire valide. Selon Blockaid, les rapports d'oracle manipulés ont permis à des prix favorables de passer les vérifications du protocole, faisant apparaître chaque transaction comme légitime tout en transférant les pertes vers le coffre de liquidité.
L'incident a relancé l'attention sur la sécurité des oracles, car les protocoles de finance décentralisée dépendent de plus en plus de flux de données externes pour la tarification. Blockaid a attribué l'exploit à des identifiants de signature compromis plutôt qu'à une erreur de tarification ou à une manipulation de marché via une activité de trading normale.
Le protocole a depuis suspendu ses activités de trading pendant que l'enquête se poursuit. Il a été conseillé aux utilisateurs de suivre les canaux de communication officiels d'Ostium pour des mises à jour sur les retraits et toute autre mesure de récupération.
Avant l'exploit, Ostium avait levé environ 27,8 millions de dollars auprès d'investisseurs tels que General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute et GSR. L'incident s'est produit malgré le soutien institutionnel du projet et de multiples audits de sécurité, soulignant que l'infrastructure extérieure aux smart contracts audités peut toujours devenir un point de défaillance critique.
L'attaque s'ajoute également à une série d'incidents de sécurité récents affectant les plateformes crypto. Plus tôt ce mois-ci, crypto.news a rapporté que Ctrl Wallet avait annoncé sa fermeture définitive après un exploit de sécurité distinct affectant certains portefeuilles Cardano.
La société a donné aux utilisateurs jusqu'au 3 août pour déplacer leurs actifs crypto avant que les fonctions de portefeuille, y compris l'envoi, la réception et l'échange, ne soient désactivées, ne laissant disponibles que les exportations de phrases de récupération.
Ailleurs dans l'écosystème Arbitrum, Secret Network a récemment proposé de migrer son token SCRT de Cosmos vers Arbitrum, citant des problèmes de sécurité, une liquidité plus faible et un code vieillissant sur son réseau actuel. La proposition inclut un snapshot unique le 1er septembre qui distribuerait un nouveau token SCRT ERC-20 sur Arbitrum aux détenteurs éligibles de SCRT natifs et stakés.
Alors que les projets continuent de se développer sur Arbitrum, l'exploit d'Ostium démontre que la sécurisation de l'infrastructure d'oracle reste aussi importante que l'audit des smart contracts. Selon les conclusions de Blockaid, une seule clé de signataire compromise a suffi à contourner la vérification de prix de confiance et à infliger des pertes de plusieurs millions de dollars en quelques heures.