Сегодня децентрализованная платформа для торговли бессрочными контрактами на реальные активы (RWA) — Ostium, работающая на базе Arbitrum, — подверглась целенаправленной атаке. В результате инцидента из пула ликвидности проекта было выведено почти $18 млн в USDC, что составляет около 28% от общей стоимости заблокированных активов (TVL), которая на момент атаки достигала $63 млн.
Корень проблемы — скомпрометированный приватный ключ подписанта оракула. Злоумышленник, получив доступ к этому ключу, смог обойти штатные проверки протокола и отправлять поддельные ценовые прогнозы, заверенные авторизованным оракулом. Используя зарегистрированный форвардер PriceUpKeep, хакер подал в протокол будущие отчёты, что позволило ему искусственно манипулировать ценами для получения мгновенной торговой прибыли.
Атака была проведена серией из около 20 повторяющихся транзакций через делегированные действия. Каждый цикл включал открытие и закрытие позиций, что в итоге привело к полному опустошению основного пула ликвидности. По данным ончейн-аналитики, основная транзакция на вывод средств уже зафиксирована в блокчейне и доступна для верификации через Arbiscan.
Серьёзный удар по перспективному проекту
Ostium — не просто очередной DeFi-протокол. Это амбициозная платформа, привлёкшая около $27,8 млн от ведущих институциональных инвесторов, включая General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute и GSR. Несмотря на столь мощную поддержку и проведённые аудиты безопасности, инцидент вскрыл фундаментальную уязвимость инфраструктуры RWA-протоколов, критически зависящих от оракулов.
Расследование продолжается. Пользователям настоятельно рекомендуется следить за официальными каналами Ostium для получения инструкций по выводу средств и обновлений по безопасности. Этот случай — яркое напоминание о том, что даже самые хорошо финансируемые проекты остаются уязвимыми перед атаками на приватные ключи и оракулы.
Мнение эксперта: Атака на Ostium — классический пример того, как единая точка отказа в виде приватного ключа подписанта может свести на нет все усилия по аудиту и безопасности. Сектор RWA и бессрочных контрактов растёт стремительно, и этот инцидент подчёркивает острую необходимость в более надёжной защите ключей оракулов и внедрении многоуровневых систем верификации в реальном времени. Без этого доверие к гибридным DeFi-платформам останется хрупким.