Ostium atribuye el drenaje de $23,75 millones en USDC a una brecha fuera de la cadena, no a contratos inteligentes Ostium afirma que un exploit en julio que desvió 23,75 millones de USDC de su cofre de liquidez pública (OLP) fue el resultado de una infraestructura fuera de la cadena comprometida y la manipulación de informes de precios, y no de un error en sus contratos inteligentes ni de una brecha en las multisig de gobernanza. ¿Qué sucedió? - En un post-mortem publicado el miércoles, Ostium informó que un atacante obtuvo acceso no autorizado a sus sistemas fuera de la cadena y envió informes fraudulentos de precio BTC-USD. Esos precios manipulados generaron ganancias comerciales artificiales para el atacante, mientras que las pérdidas recayeron en el cofre OLP. - El equipo no encontró evidencia de que la lógica de los contratos inteligentes o las multisig que controlan la gobernanza hubieran sido comprometidas. En cambio, el atacante aprovechó rutas de reenvío que el protocolo ya reconocía como válidas. - El exploit comenzó con un pequeño trade de prueba: una posición de 100 USDC que generó aproximadamente 897,8 USDC en ganancias falsas. Tras este ensayo, el atacante ejecutó un lote principal que transfirió aproximadamente 11,9 millones de USDC a un monedero beneficiario, seguido de seis ciclos adicionales independientes. Pérdida total del cofre OLP: 23,75 millones de USDC. Análisis previo y cómo se alinea - La firma de seguridad blockchain Blockaid había atribuido inicialmente el incidente a una clave privada del firmante del oracle comprometida, indicando que el atacante evitó la verificación de precios de Ostium al enviar informes manipulados a través de un reenviador registrado PriceUpKeep. El monitoreo en cadena de Blockaid estimó inicialmente retiros entre $11,86M y $18M en aproximadamente 20 ciclos comerciales mientras el ataque estaba en curso. - Los hallazgos de Ostium son coherentes con esta vía de ataque: las credenciales de firma comprometidas permitieron que los informes de precios fraudulentos y con fechas futuras parecieran válidos, habilitando ciclos repetidos de apertura/cierre comercial que generaron ganancias para el atacante y pérdidas para el fondo de liquidez, no debido a una falla en el contrato inteligente. Respuesta e impacto - La monitorización automatizada de Ostium detectó la actividad anómala antes de que ocurrieran más drenajes. El protocolo detuvo el trading durante la investigación, migró a un nuevo entorno de producción con controles de seguridad reforzados y reanudó el trading el 23 de julio. - La garantía de los traders no se vio afectada porque el margen del usuario permanecía dentro de los contratos de trading, no en el fondo de liquidez comprometido. - Ostium está finalizando un plan de recuperación para los proveedores de liquidez afectados y dice que publicará una actualización dedicada con detalles. Implicaciones más amplias - El incidente subraya el riesgo general en DeFi derivado de la infraestructura fuera de la cadena y los oráculos utilizados para alimentar datos del mercado. Los análisis de Ostium y Blockaid apuntan ambos a la infraestructura de soporte —no al código central de los contratos inteligentes— como el eslabón débil en este exploit. Contexto - El exploit ocurrió semanas después de que Ostium anunciara una asociación en mayo con Nasdaq para respaldar productos perpetuos de acciones utilizando los datos de mercado de Nasdaq. Ostium ha revelado previamente que procesó más de $50 mil millones en volumen acumulado de trading y recaudó aproximadamente $27,8 millones de inversores incluyendo General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute y GSR. Ostium ha cerrado su investigación inicial sobre los mecanismos en cadena y está preparando comunicaciones adicionales sobre la recuperación de liquidez para los proveedores afectados por el exploit. Manténgase atento a esa actualización dedicada.
Ostium reporta una pérdida de $23,75 millones en USDC por un exploit de oracle fuera de cadena
ChainGPTCompartir
Ostium reportó una pérdida de $23,75 millones en USDC de su vault OLP tras un exploit de oracle fuera de cadena en julio de 2026. Los datos en cadena muestran que el atacante manipuló los feeds de precio BTC-USD mediante un forwarder comprometido. El exploit comenzó con una operación de prueba de 100 USDC y se escaló a través de ciclos repetidos. El análisis en cadena confirma que no hubo fallas en contratos inteligentes ni en multisig. Blockaid vinculó la brecha con una clave de firmante de oracle robada. Se pausaron las operaciones, y Ostium ahora está trabajando en un plan de recuperación para los proveedores de liquidez.
Fuente:Mostrar original
Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información.
Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.
