Сьогодні децентралізована платформа для торгівлі безстроковими контрактами на реальні активи (RWA) — Ostium, що працює на базі Arbitrum, — зазнала цілеспрямованої атаки. У результаті інциденту з пулу ліквідності проєкту було виведено майже $18 млн у USDC, що становить близько 28% від загальної вартості заблокованих активів (TVL), яка на момент атаки сягала $63 млн.
Корінь проблеми — скомпрометований приватний ключ підписанта оракула. Зловмисник, отримавши доступ до цього ключа, зміг обійти штатні перевірки протоколу та надсилати підроблені цінові прогнози, засвідчені авторизованим оракулом. Використовуючи зареєстрований форвардер PriceUpKeep, хакер подав до протоколу майбутні звіти, що дозволило йому штучно маніпулювати цінами для отримання миттєвого торгового прибутку.
Атака була проведена серією з близько 20 повторюваних транзакцій через делеговані дії. Кожен цикл включав відкриття та закриття позицій, що в підсумку призвело до повного спустошення основного пулу ліквідності. За даними ончейн-аналітики, основна транзакція на виведення коштів уже зафіксована в блокчейні та доступна для верифікації через Arbiscan.
Серйозний удар по перспективному проєкту
Ostium — не просто черговий DeFi-протокол. Це амбітна платформа, яка залучила близько $27,8 млн від провідних інституційних інвесторів, включаючи General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute та GSR. Незважаючи на таку потужну підтримку та проведені аудити безпеки, інцидент виявив фундаментальну вразливість інфраструктури RWA-протоколів, які критично залежать від оракулів.
Розслідування триває. Користувачам наполегливо рекомендується стежити за офіційними каналами Ostium для отримання інструкцій щодо виведення коштів та оновлень з безпеки. Цей випадок — яскраве нагадування про те, що навіть найкраще фінансовані проєкти залишаються вразливими перед атаками на приватні ключі та оракули.
Думка експерта: Атака на Ostium — класичний приклад того, як єдина точка відмови у вигляді приватного ключа підписанта може звести нанівець усі зусилля з аудиту та безпеки. Сектор RWA та безстрокових контрактів зростає стрімко, і цей інцидент підкреслює гостру необхідність у більш надійному захисті ключів оракулів та впровадженні багаторівневих систем верифікації в реальному часі. Без цього довіра до гібридних DeFi-платформ залишатиметься крихкою.