Mensaje de ChainThink, 30 de julio: según el informe oficial de Ostium, el núcleo del ataque fue la compromisión de los permisos del sistema de informes de precios fuera de cadena, no una vulnerabilidad en el contrato inteligente.
Después de obtener autorización fuera de la cadena, el atacante utilizó las rutas de reenvío legales registradas en el protocolo para presentar precios falsificados de $5,000 y $60,000 en el mercado BTC-USD, completando un ciclo de arbitraje de apertura y cierre en la misma transacción.
El atacante comenzó con 100 USDC y escaló progresivamente la operación a través de 8 transacciones, extrayendo 23,75 millones de USDC de la caja de OLP en 5 minutos, hasta que se activó el mecanismo de corte de la caja.
El informe indica que la causa raíz es la falta de un mecanismo de aprobación multiparte en la infraestructura fuera de cadena equivalente al multiesignatura en cadena, lo que crea una vulnerabilidad de permisos de punto único. Los fondos robados se han convertido en ETH y se han lavado a través de Tornado Cash; las investigaciones continúan.



