Сьогодні ринок DeFi зіткнувся з черговим серйозним інцидентом: платформа безстрокових контрактів на реальні активи Ostium, що працює в мережі Arbitrum, втратила майже $18 млн у USDC. Причина — злам ключа підписанта оракула, що дозволило зловмиснику маніпулювати цінами та спустошити значну частину пулу ліквідності.

Як я з'ясував під час аналізу, атакуючий скомпрометував приватний ключ підписанта оракула, що дало йому можливість обходити стандартні перевірки та надсилати в протокол підроблені цінові прогнози. Використовуючи зареєстрований форвардер PriceUpKeep, хакер здійснив близько 20 повторюваних угод через делеговані дії, отримуючи миттєвий прибуток за рахунок протоколу без реальної участі в торгівлі.

За кілька годин зі сховища вивели третину коштів

За даними ончейн-аналізу, зі сховища було виведено приблизно від $11,86 млн до $18 млн USDC. Це становить близько 28% від загальної вартості заблокованих активів (TVL), який на момент атаки дорівнював $63 млн. Основну транзакцію можна перевірити через Arbiscan. Багаторазові цикли відкриття та закриття позицій дозволили хакеру швидко виснажити пул ліквідності.

Ostium — це велика децентралізована біржа безстрокових контрактів на реальні активи (акції, сировина, валюти та індекси), яка залучила близько $27,8 млн від провідних інвесторів, включаючи General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute та GSR.

Серйозний удар по репутації RWA-протоколів

Незважаючи на потужну інституційну підтримку та кілька проведених аудитів, інцидент підкреслив вразливість інфраструктури протоколів, що працюють з реальними активами (RWA) та залежать від оракулів. Розслідування триває, і користувачам наполегливо рекомендується стежити за офіційними каналами для отримання інструкцій щодо виведення коштів та оновлень з безпеки.

Моя експертна думка: Цей злам — чергове нагадування про те, що сектор безстрокових контрактів на реальні активи, незважаючи на стрімке зростання, залишається надзвичайно вразливим до атак на приватні ключі та інфраструктуру оракулів. Проєктам необхідно впроваджувати багаторівневий захист ключів та моніторинг у реальному часі, інакше такі інциденти підриватимуть довіру до всієї екосистеми RWA.