AcasăCentrul de știri LBank
Blockaid descoperă un exploit de 18 milioane de dolari care forțează suspendarea tranzacționării Ostium
blockaid-uncovers-18m-exploit-that-forces-ostium-halt
Blockaid descoperă un exploit de 18 milioane de dolari care forțează suspendarea tranzacționării Ostium
Blockaid a legat exploatarea de 18 milioane de dolari a Ostium de o cheie de semnare oracle compromisă. Atacatorul a golit până la 28% din seiful de lichiditate de 63 de milioane de dolari al protocolului. Ostium a oprit tranzacționarea pe măsură ce anchetatorii investighează atacul bazat pe oracle.
2026-07-15 Sursă:crypto.news

Ostium a oprit tranzacționarea în urma unui exploit legat de o cheie de semnare de oracol compromisă, care a drenat aproape 18 milioane de dolari USDC din seiful său de lichiditate, potrivit firmei de securitate blockchain Blockaid.

Rezumat
  • Blockaid a legat exploitul de 18 milioane de dolari al Ostium de o cheie de semnare de oracol compromisă.
  • Atacatorul a drenat până la 28% din seiful de lichiditate de 63 de milioane de dolari al protocolului.
  • Ostium a oprit tranzacționarea în timp ce investigatorii cercetează atacul bazat pe oracol.

Blockaid a raportat că atacatorul a obținut controlul unei chei private de semnare de oracol, permițându-i să ocolească procesul de verificare al protocolului și să trimită rapoarte de preț cu dată viitoare care să-i favorizeze tranzacțiile. Folosind un forwarder PriceUpKeep înregistrat, atacatorul a deschis și închis în mod repetat poziții prin acțiuni delegate, extrăgând profituri fără a-și asuma un risc real de piață.

Firma de securitate a declarat că exploitul a declanșat aproximativ 20 de bucle de tranzacționare care au drenat constant fonduri din seiful principal al Ostium. Înregistrările on-chain arată că atacatorul a retras între 11,86 milioane și 18 milioane de dolari USDC, echivalentul a aproximativ 28% din valoarea totală blocată de 63 de milioane de dolari a protocolului la momentul incidentului. Tranzacția principală a exploitului poate fi verificată pe Arbiscan.

Ostium, care operează pe Arbitrum, oferă tranzacționare perpetuă descentralizată pentru active din lumea reală tokenizate, inclusiv acțiuni, mărfuri, piețe valutare și indici bursieri.

Compromiterea cheii de oracol a permis extragerea repetată de profit

În loc să exploateze o vulnerabilitate în codul contractului inteligent, atacatorul a abuzat de infrastructura de oracol de încredere după obținerea unei chei de semnare valide. Potrivit Blockaid, rapoartele de oracol manipulate au permis prețurilor favorabile să treacă de verificările protocolului, făcând fiecare tranzacție să pară legitimă, transferând în același timp pierderi către seiful de lichiditate.

Incidentul a reînnoit atenția asupra securității oracolelor, deoarece protocoalele de finanțare descentralizată depind tot mai mult de fluxurile externe de date pentru prețuri. Blockaid a atribuit exploitul credențialelor de semnare compromise, mai degrabă decât unei erori de preț sau manipulării pieței prin activități de tranzacționare normale.

Protocolul a suspendat de atunci tranzacționarea în timp ce investigația continuă. Utilizatorii au fost sfătuiți să urmărească canalele oficiale de comunicare ale Ostium pentru actualizări privind retragerile și orice măsuri suplimentare de recuperare.

Sprijinul instituțional nu a reușit să prevină un alt eșec de securitate

Înainte de exploit, Ostium a atras aproximativ 27,8 milioane de dolari de la investitori precum General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute și GSR. Incidentul a avut loc în ciuda sprijinului instituțional al proiectului și a multiplelor audituri de securitate, subliniind că infrastructura din afara contractelor inteligente auditate poate deveni în continuare un punct critic de eșec.

Atacul se adaugă, de asemenea, unei serii de incidente recente de securitate care afectează platformele cripto. La începutul acestei luni, crypto.news a raportat că Ctrl Wallet a anunțat că se va închide definitiv după un exploit de securitate separat care a afectat unele portofele Cardano.

Compania a acordat utilizatorilor până la 3 august să-și mute activele cripto înainte ca funcțiile portofelului, inclusiv trimiterea, primirea și swap-ul, să fie dezactivate, lăsând disponibile doar exporturile de fraze de recuperare.

În altă parte în ecosistemul Arbitrum, Secret Network a propus recent migrarea tokenului său SCRT de la Cosmos la Arbitrum, citând preocupări de securitate, lichiditate mai slabă și cod învechit pe rețeaua sa actuală. Propunerea include un snapshot unic pe 1 septembrie care ar distribui un nou token ERC-20 SCRT pe Arbitrum deținătorilor eligibili de SCRT nativ și stakat.

Pe măsură ce proiectele continuă să se extindă pe Arbitrum, exploitul Ostium demonstrează că securizarea infrastructurii oracolului rămâne la fel de importantă ca auditarea contractelor inteligente. Potrivit constatărilor Blockaid, o singură cheie de semnare compromisă a fost suficientă pentru a ocoli verificarea de încredere a prețurilor și a provoca pierderi de milioane de dolari în câteva ore.