Ostium втратив 237 тисяч доларів через вразливість оракула позаланцюгових цін, після міграції торгівля відновилася в нормальному режимі
Коротко кажучи
Ostium втратив 237 500 доларів США у USDC через уразливість офчейн-оракулу. Сам смарт-контракт не мав дефектів; після завершення міграції торги були поновлені 23 липня, робота з відшкодування коштів триває.
Ostium, RWA-трейдингова платформа на основі Arbitrum, 15 липня стала жертвою великої безпекової уразливості, внаслідок чого з її публічного пулу ліквідності було виведено близько 237 500 USDC.
Ця атака вразила офчейн-інфраструктуру визначення ціни, а не ончейн-смарт-контракти чи систему управління, що підкреслює: платформи DeFi залишаються вразливими до слабких місць традиційної IT-інфраструктури.
Згідно зі звітом про інцидент, опублікованим компанією у соцмережі X, зловмисники скористались системою ціноутворення виконання, що базується на офчейн-даних, яка використовує підписані цінові звіти (зокрема, для BTC-USD).
Після несанкціонованого доступу до інфраструктури, зловмисники надали фальшиві звіти, які вказували вартість Bitcoin на рівні 5 000 і 60 000 доларів — значення суттєво відрізнялися від ринкових. Між 14:18 та 14:23 (UTC) вони швидко провели вісім угод відкриття й закриття позицій легітимним маршрутом, який вже був ідентифікований протоколом.
Завдяки відкриттю позиції за маніпульованою ціною та закриттю її за іншою маніпульованою ціною, атакуючі здійснили атомарну операцію зі штучним створенням прибутків/збитків, змусивши OLP-пул ліквідності виплатити майже 240 000 USDC незаконного прибутку.
Ostium підкреслив, що інцидент не був пов'язаний із порушенням логіки смарт-контракту чи багатопідписного механізму управління. Протягом інциденту забезпечення трейдерів залишалося в безпеці у торговому контракті, а користувачі не постраждали від маніпуляції цінами.
Швидка ізоляція ончейн і міграція до посиленої інфраструктури
Автоматизована система моніторингу за кілька хвилин виявила підозрілу активність і активувала механізм блокування пулу, щоб попередити подальші виводи. Команда виконала першу ізоляційну транзакцію о 14:55 (UTC) і заморозила всі торгові контракти протягом 20 хвилин після початкової тестової транзакції.
Після інциденту Ostium переніс протокол на нове середовище з посиленим багатостороннім контролем та відновив торгівлю 23 липня. Викрадені USDC було конвертовано в ETH і розподілено по гаманцях під контролем зловмисників; значну частину коштів відправлено через Tornado Cash, що додатково ускладнює відновлення.
Ostium залучив кібербезпекову компанію Mandiant і SEAL 911, а також блокчейн-аналітиків zeroShadow і Collisionless для проведення цифрової експертизи та відстеження руху коштів.
Компанія активно співпрацює з правоохоронними органами, біржами та міжланцюговими протоколами для заморожування активів, а також планує найближчими днями оголосити план відновлення для постраждалих постачальників ліквідності.

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.
Вас також може зацікавити
Q за день впав до мінімуму 0.02 USDT, 24-годинне зниження склало 29.75%

Корейський фондовий ринок впав більш ніж на 1%
"Великий шорт" Michael Burry: AI-бульбашка може "лопнути раніше, ніж очікувалось", замінює шорт-позиції пут-опціонами для збільшення кредитного плеча
Майкл Беррі припускає, що обвал AI-бульбашки настане раніше — вже наступного літа. Він замінив всі свої короткі позиції по Micron, Nebius, SOXX Semiconductor ETF і Palantir на опціони put, щоб отримати короткі позиції з меншими витратами та більшим плечем. На його думку, бум AI базується на неперевіреному припущенні про "постійну капітальну витрату", і як тільки доходи розчарують, капітал швидко піде з ринку.
