InícioCentro de Notícias da LBank
Blockaid desvenda um exploit de US$ 18 milhões que força a paralisação das negociações da Ostium
blockaid-uncovers-18m-exploit-that-forces-ostium-halt
Blockaid desvenda um exploit de US$ 18 milhões que força a paralisação das negociações da Ostium
A Blockaid associou o exploit de US$ 18 milhões da Ostium a uma chave de assinante de oráculo comprometida. O atacante drenou até 28% do cofre de liquidez de US$ 63 milhões do protocolo. A Ostium suspendeu as negociações enquanto investigadores apuram o ataque baseado em oráculo.
2026-07-15 Fonte:crypto.news

Ostium suspendeu as negociações após um exploit ligado a uma chave de assinante de oráculo comprometida drenar quase US$ 18 milhões em USDC de seu cofre de liquidez, de acordo com a empresa de segurança blockchain Blockaid.

Resumo
  • Blockaid ligou o exploit de US$ 18 milhões da Ostium a uma chave de assinante de oráculo comprometida.
  • O atacante drenou até 28% do cofre de liquidez de US$ 63 milhões do protocolo.
  • Ostium suspendeu as negociações enquanto investigadores apuram o ataque baseado em oráculo.

A Blockaid relatou que o atacante obteve controle de uma chave privada de assinante de oráculo, permitindo-lhes contornar o processo de verificação do protocolo e enviar relatórios de preços com data futura que favoreciam suas negociações. Usando um forwarder PriceUpKeep registrado, o atacante abriu e fechou posições repetidamente através de ações delegadas, extraindo lucros sem assumir risco de mercado genuíno.

A empresa de segurança disse que o exploit desencadeou cerca de 20 ciclos de negociação que drenaram constantemente fundos do cofre principal da Ostium. Registros on-chain mostram que o atacante retirou entre US$ 11,86 milhões e US$ 18 milhões em USDC, equivalente a aproximadamente 28% do valor total bloqueado (TVL) de US$ 63 milhões do protocolo no momento do incidente. A transação primária do exploit pode ser verificada no Arbiscan.

Ostium, que opera na Arbitrum, oferece negociação perpétua descentralizada para ativos do mundo real tokenizados, incluindo ações, commodities, mercados de câmbio e índices de ações.

Comprometimento de chave de oráculo permitiu extração repetida de lucros

Em vez de explorar uma falha no código de um contrato inteligente, o atacante abusou da infraestrutura de oráculo confiável após obter uma chave de assinante válida. De acordo com a Blockaid, os relatórios de oráculo manipulados permitiram que preços favoráveis passassem nas verificações do protocolo, fazendo com que cada negociação parecesse legítima enquanto transferia as perdas para o cofre de liquidez.

O incidente renovou a atenção para a segurança dos oráculos, à medida que os protocolos de finanças descentralizadas (DeFi) dependem cada vez mais de feeds de dados externos para precificação. A Blockaid atribuiu o exploit a credenciais de assinatura comprometidas, em vez de um erro de precificação ou manipulação de mercado por meio de atividade de negociação normal.

O protocolo suspendeu as negociações enquanto a investigação continua. Os usuários foram aconselhados a seguir os canais de comunicação oficiais da Ostium para atualizações sobre saques e quaisquer outras medidas de recuperação.

Apoio institucional falhou em evitar outro revés de segurança

Antes do exploit, Ostium havia levantado cerca de US$ 27,8 milhões de investidores incluindo General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute e GSR. O incidente ocorreu apesar do apoio institucional do projeto e de múltiplas auditorias de segurança, destacando que a infraestrutura fora dos contratos inteligentes auditados ainda pode se tornar um ponto crítico de falha.

O ataque também se soma a uma série de incidentes de segurança recentes que afetam plataformas de cripto. No início deste mês, o crypto.news noticiou que a Ctrl Wallet anunciou que fecharia permanentemente após um exploit de segurança separado que afetou algumas carteiras Cardano.

A empresa deu aos usuários até 3 de agosto para mover seus criptoativos antes que as funções da carteira, incluindo envio, recebimento e troca, sejam desativadas, deixando apenas as exportações de frases de recuperação disponíveis.

Em outro lugar no ecossistema Arbitrum, a Secret Network propôs recentemente migrar seu token SCRT da Cosmos para a Arbitrum, citando preocupações de segurança, menor liquidez e código obsoleto em sua rede atual. A proposta inclui um snapshot único em 1º de setembro que distribuiria um novo token SCRT ERC-20 na Arbitrum para detentores elegíveis de SCRT nativos e em staking.

À medida que os projetos continuam a se expandir para a Arbitrum, o exploit da Ostium demonstra que proteger a infraestrutura de oráculos continua sendo tão importante quanto auditar contratos inteligentes. De acordo com as descobertas da Blockaid, uma única chave de assinante comprometida foi suficiente para contornar a verificação de preço confiável e infligir perdas de milhões de dólares em questão de horas.