Crypto Prices

Ostium skyder skylden på off-chain brud for $23,75 millioner USDC udnyttelse

juli 30, 2026

Ostium’s Undersøgelse af Udnyttelse

Ostium har konkluderet, at udnyttelsen i juli stammer fra kompromitteret off-chain infrastruktur snarere end en fejl i deres smart contracts. En undersøgelse viste, at angriberen manipulerede prisrapporteringen for at tømme 23,75 millioner USDC fra protokollens likviditetsvault.

Detaljer om Angrebet

Ifølge Ostiums post-mortem, offentliggjort onsdag, fik angriberen uautoriseret adgang til protokollens off-chain infrastruktur og brugte den til at indsende falske BTC-USD prisrapporter. De manipulerede rapporter gjorde det muligt for angriberen at skabe kunstige handelsgevinster på bekostning af den offentlige OLP vault, mens protokollen ikke fandt nogen beviser for, at dens smart contracts eller governance multisigs var blevet kompromitteret.

“Det oprindelige brud fandt sted uden for protokollens on-chain infrastruktur.”

Teamet erklærede, at deres fund ikke identificerede nogen sårbarhed i protokollens smart contract-logik eller nogen kompromittering af multisigs, der er ansvarlige for at styre protokollen. I stedet misbrugte angriberen forwarder-stier, som protokollen allerede anerkendte som gyldige.

Angriberens Metode

Ostium forklarede, at udnyttelsen begyndte med en lille testtransaktion, der involverede en 100 USDC position, hvilket producerede cirka 897,8 USDC i kunstig profit, før angriberen udvidede operationen. Efter den vellykkede test udførte angriberen den primære batch af transaktioner, der overførte cirka 11,9 millioner USDC til en begunstiget wallet.

Ostium sagde, at seks yderligere selvstændige udnyttelsescykler fulgte, hvilket bragte det samlede tab fra OLP vault til 23,75 millioner USDC.

Reaktion og Sikkerhedsforanstaltninger

Selvom udnyttelsen lykkedes med at tømme midler fra likviditetsvaulten, sagde Ostium, at deres automatiserede overvågningssystemer opdagede den unormale aktivitet, før yderligere tilbagetrækninger kunne finde sted. Protokollen stoppede derefter handel, mens undersøgelsen fortsatte, og er siden migreret til et nyt produktionsmiljø med opdaterede sikkerhedskontroller. Handlen genoptog den 23. juli efter migrationen var afsluttet.

Ostium sagde også, at trader collateral forblev upåvirket gennem hele hændelsen, fordi brugerens margin forblev inden for protokollens handelskontrakter snarere end den kompromitterede likviditetspulje. Teamet tilføjede, at de stadig afslutter en separat genopretningsplan for likviditetsudbydere, hvis midler blev påvirket af udnyttelsen.

Konklusion

Hændelsen har tiltrukket opmærksomhed på sikkerheden af den understøttende infrastruktur, som decentraliserede finansprotokoller er afhængige af for eksterne markedsdata. I Ostiums tilfælde konkluderede både protokollens post-mortem og Blockaids tidligere undersøgelse, at udnyttelsen ikke stammer fra fejl i de centrale smart contracts.

Udnyttelsen fandt sted kun uger efter, at Ostium udvidede sin institutionelle tilstedeværelse gennem et partnerskab med Nasdaq, der blev annonceret i maj. På det tidspunkt sagde protokollen, at Nasdaqs markedsdata ville støtte aktieperpetuelle produkter, der er noteret på platformen.

Ostium afslørede også under den meddelelse, at de havde behandlet mere end 50 milliarder dollar i kumulativ handelsvolumen. Før udnyttelsen havde protokollen rejst cirka 27,8 millioner dollar fra investorer, herunder General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute og GSR, ifølge tidligere virksomhedsoffentliggørelser.

Seneste fra Blog

Bitcoin Wallet Nøgler Genereret fra Radioaktivt Henfald

Introduktion En open-source Bitcoin seed generator har konverteret radioaktive henfaldshændelser til 12-ord og 24-ord BIP39 gendannelsesfraser ved hjælp af en offline hardware-enhed. Entropy32 Plus-repositoriet, offentliggjort af udvikleren Alexander Higgins i september 2026,

Chainflip mister 736.442 USDT i TRON-udnyttelse

Chainflip Sikkerhedshændelse Chainflip har mistet 736.442,17 USDT gennem seks uautoriserede udbetalinger, efter at en angriber udnyttede håndteringen af TRON-transaktionsmemoer. Den 13. september meddelte Chainflip, at angrebet målrettede deres TRON USDT-integration i de

Din bankkonto er ikke din ejendom: Her er hvorfor

Introduktion Begivenheder som krisen på Cypern i 2013 og de seneste regeringsfrysninger af konti fremhæver realiteten af tredjepartsrisiko. Som Graham Stone understreger, er det essentielt for effektiv finansiel risikostyring at holde selvstændige