Сьогодні ми стали свідками чергового серйозного інциденту у світі децентралізованих фінансів. Платформа безстрокових контрактів Ostium, що працює на базі Arbitrum та орієнтована на реальні активи (RWA), втратила майже $18 млн у USDC. Причина — витончена атака на механізм оракула.
У ході розслідування з'ясовано, що зловмисник отримав доступ до приватного ключа підписанта оракула. Це дозволило йому обійти стандартні перевірки та надсилати до протоколу підроблені прогнози цін. Використовуючи зареєстрований форвардер PriceUpKeep, хакер здійснив близько 20 повторюваних транзакцій через делеговані дії, миттєво отримуючи прибуток за рахунок маніпуляції цінами без реальної участі в торгівлі.
Миттєве виснаження пулу ліквідності
Атака розвивалася стрімко. За кілька годин зловмисник спустошив приблизно третину основного пулу ліквідності Ostium. За даними ончейн-аналізу, зі сховища було виведено від $11,86 млн до $18 млн USDC, що становить близько 28% від загальної вартості заблокованих активів (TVL) на момент атаки, яка оцінювалася в $63 млн. Основну транзакцію можна перевірити через Arbiscan.
Ostium — це велика децентралізована біржа безстрокових контрактів на акції, сировинні товари, валюти та індекси, що робить її помітним гравцем у сегменті RWA DeFi.
Удар по репутації на тлі великих інвестицій
Примітно, що проект залучив близько $27,8 млн від провідних інституційних інвесторів, включаючи General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute та GSR. Незважаючи на таку серйозну підтримку та кілька проведених аудитів безпеки, інцидент виявив критичну вразливість в інфраструктурі протоколів, що залежать від оракулів.
Розслідування триває. Користувачам наполегливо рекомендується стежити за офіційними каналами проекту для отримання інструкцій щодо виведення коштів та оновлень з безпеки. Ця ситуація слугує суворим нагадуванням: навіть добре фінансовані та перевірені проекти залишаються вразливими перед атаками на приватні ключі та оракули. Сектор безстрокових контрактів на реальні активи стрімко зростає, і цей злом підкреслює гостру необхідність у посиленому захисті ключової інфраструктури та моніторингу гібридних DeFi-платформ у реальному часі.
Моя експертна думка: Цей інцидент — не просто поодинокий випадок, а системний сигнал тривоги для всього сектору RWA DeFi. Залежність від централізованих або слабо захищених оракулів — це ахіллесова п'ята, яку хакери експлуатуватимуть знову. Проектам необхідно переглянути свої моделі безпеки, впроваджуючи багаторівневу верифікацію даних та децентралізовані мережі оракулів зі стійкістю до компрометації ключів.