Сегодня рынок DeFi столкнулся с очередным серьезным инцидентом: платформа бессрочных контрактов на реальные активы Ostium, работающая в сети Arbitrum, потеряла почти $18 млн в USDC. Причина — взлом ключа подписанта оракула, что позволило злоумышленнику манипулировать ценами и опустошить значительную часть пула ликвидности.
Как я выяснил в ходе анализа, атакующий скомпрометировал приватный ключ подписанта оракула, что дало ему возможность обходить стандартные проверки и отправлять в протокол поддельные ценовые прогнозы. Используя зарегистрированный форвардер PriceUpKeep, хакер совершил около 20 повторяющихся сделок через делегированные действия, получая мгновенную прибыль за счет протокола без реального участия в торговле.
За несколько часов из хранилища вывели треть средств
По данным ончейн-анализа, из хранилища было выведено примерно от $11,86 млн до $18 млн USDC. Это составляет около 28% от общей стоимости заблокированных активов (TVL), который на момент атаки равнялся $63 млн. Основную транзакцию можно проверить через Arbiscan. Многократные циклы открытия и закрытия позиций позволили хакеру быстро истощить пул ликвидности.
Ostium — это крупная децентрализованная биржа бессрочных контрактов на реальные активы (акции, сырье, валюты и индексы), которая привлекла около $27,8 млн от ведущих инвесторов, включая General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute и GSR.
Серьезный удар по репутации RWA-протоколов
Несмотря на мощную институциональную поддержку и несколько проведенных аудитов, инцидент подчеркнул уязвимость инфраструктуры протоколов, работающих с реальными активами (RWA) и зависящих от оракулов. Расследование продолжается, и пользователям настоятельно рекомендуется следить за официальными каналами для получения инструкций по выводу средств и обновлений по безопасности.
Мое экспертное мнение: Этот взлом — очередное напоминание о том, что сектор бессрочных контрактов на реальные активы, несмотря на стремительный рост, остается крайне уязвимым перед атаками на приватные ключи и инфраструктуру оракулов. Проектам необходимо внедрять многоуровневую защиту ключей и мониторинг в реальном времени, иначе такие инциденты будут подрывать доверие ко всей экосистеме RWA.