Перп-біржа Ostium втратила $18 млн через злам оракула

Платформа безстрокових контрактів Ostium, що працює на Arbitrum і спеціалізується на реальних активах, втратила майже $18 млн у USDC. Зловмисники отримали доступ до ключа підписанта оракула й підставили потрібні їм ціни.
Як відбувалася атака
Коренем проблеми став скомпрометований приватний ключ підписанта оракула. З ним нападник обійшов перевірки справжності й почав передавати в протокол цінові звіти, датовані майбутнім часом. Використовувався зареєстрований форвардер PriceUpKeep, а угоди проводилися через делеговані дії — близько двадцяти циклів відкриття й закриття позицій поспіль. Прибуток виникав миттєво й коштом протоколу, без реального ринкового ризику.
Третина сховища за лічені години
На інцидент першою вказала компанія з безпеки Blockaid. За ончейн-даними, з основного сховища ліквідності вивели близько $11,86–18 млн USDC — це приблизно 28% від TVL протоколу, який на момент атаки становив $63 млн. Ключову транзакцію можна перевірити в оглядачі Arbiscan.
Сильні інвестори не врятували від провалу
Ostium вважається одним із провідних децентралізованих майданчиків безстрокових контрактів на реальні активи — акції, сировину, валютні пари та індекси. Проєкт залучив близько $27,8 млн від General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute і GSR та проходив кілька аудитів. Проте те, що сталося, оголило стійку слабкість інфраструктури, зав’язаної на оракули.
Розслідування триває, користувачам радять стежити за офіційними каналами проєкту — там з’являться інструкції щодо виведення коштів. На тлі швидкого зростання сегмента безстрокових контрактів на реальні активи інцидент нагадує: навіть добре профінансовані протоколи лишаються вразливими до атак на приватні ключі та оракули.
Джерело: BeInCrypto
Новини у світі криптовалют
Випадкова цитата про гроші
"Деньги для людей умных составляют средство, для глупцов - цель."















* для пошуку по базі проксі просто вводьте назву країни, наприклад: Росія, США, Таїланд