Ostium atribuye el exploit de 23,75 millones de USDC a una brecha fuera de la cadena

BTC
USDC
manipulación de oráculofraude de informes de preciosbrecha fuera de la cadenaExploitOstiumUSDC
2026-07-30Fuente: crypto.news
Ostium atribuye el exploit de 23,75 millones de USDC a una brecha fuera de la cadena

Ostium ha concluido que su exploit de julio se originó a partir de una infraestructura fuera de cadena comprometida, en lugar de una falla en sus contratos inteligentes, después de que una investigación encontrara que el atacante manipuló los informes de precios para drenar 23,75 millones de USDC del vault de liquidez del protocolo.

Resumen

  • Ostium dijo que su investigación encontró que el exploit de julio se originó a partir de una infraestructura fuera de cadena comprometida, en lugar de una falla en sus contratos inteligentes.
  • Los informes de precios fraudulentos de BTC USD permitieron al atacante drenar 23,75 millones de USDC del vault de liquidez OLP del protocolo.
  • El protocolo dijo que el monitoreo automatizado detectó el ataque, el comercio se reanudó el 23 de julio y la garantía de los usuarios no se vio afectada.
  • Se está finalizando un plan de recuperación para los proveedores de liquidez afectados y se compartirá en una actualización separada.

Según el análisis post-mortem de Ostium publicado el miércoles, el atacante obtuvo acceso no autorizado a la infraestructura fuera de cadena del protocolo y la utilizó para enviar informes de precios fraudulentos de BTC-USD.

Los informes manipulados permitieron al atacante crear ganancias comerciales artificiales a expensas del vault público OLP, mientras que el protocolo no encontró evidencia de que sus contratos inteligentes o multisigs de gobernanza hubieran sido comprometidos.

Ostium dice que el exploit eludió los sistemas fuera de cadena

Durante su investigación, Ostium dijo que la brecha inicial ocurrió fuera de la infraestructura en cadena del protocolo. El equipo declaró que sus hallazgos no identificaron ninguna vulnerabilidad en la lógica de los contratos inteligentes del protocolo ni ningún compromiso que involucrara a los multisigs responsables de gobernar el protocolo.

En cambio, el atacante abusó de las rutas de reenvío que el protocolo ya reconocía como válidas. Ostium explicó que el exploit comenzó con una pequeña transacción de prueba que involucraba una posición de 100 USDC, produciendo aproximadamente 897,8 USDC en ganancias artificiales antes de que el atacante expandiera la operación.

Después de la prueba exitosa, el atacante ejecutó el lote principal de transacciones, transfiriendo alrededor de 11,9 millones de USDC a una billetera beneficiaria. Ostium dijo que siguieron seis ciclos de exploit independientes adicionales, lo que elevó la pérdida total del vault OLP a 23,75 millones de USDC.

Un informe anterior de la firma de seguridad blockchain Blockaid había atribuido el incidente a una clave privada de firmante de oráculo comprometida, diciendo que el atacante eludió el proceso de verificación de precios del protocolo al enviar informes de precios manipulados a través de un forwarder registrado de PriceUpKeep. En ese momento, Blockaid estimó que entre $11,86 millones y $18 millones de USDC habían sido retirados durante aproximadamente 20 ciclos de trading, basándose en la actividad del exploit visible en cadena mientras el ataque aún se desarrollaba.

El monitoreo automatizado limitó pérdidas adicionales

Si bien el exploit logró drenar fondos del vault de liquidez, Ostium dijo que sus sistemas de monitoreo automatizados detectaron la actividad anormal antes de que pudieran realizarse retiros adicionales. El protocolo posteriormente detuvo el comercio mientras continuaba su investigación y desde entonces ha migrado a un nuevo entorno de producción con controles de seguridad actualizados.

El comercio se reanudó el 23 de julio después de que se completara la migración.

Ostium también dijo que la garantía de los traders no se vio afectada durante todo el incidente porque el margen de los usuarios permaneció dentro de los contratos de trading del protocolo en lugar del pool de liquidez comprometido.

El equipo agregó que todavía está finalizando un plan de recuperación separado para los proveedores de liquidez cuyos fondos fueron afectados por el exploit. Según el protocolo, se publicarán más detalles en una actualización dedicada.

La infraestructura de oráculo siguió siendo central en el ataque

Aunque el último informe de Ostium atribuye el incidente al acceso no autorizado a su infraestructura fuera de cadena, sus hallazgos son consistentes con la ruta de ataque previamente descrita por Blockaid, que concluyó que las credenciales de firma comprometidas permitieron que informes de precios fraudulentos pasaran el proceso de verificación del protocolo.

Según el análisis anterior de Blockaid, el atacante abrió y cerró posiciones repetidamente a través de acciones delegadas después de enviar informes de precios favorables con fecha futura. Debido a que los informes manipulados parecían válidos para el protocolo, cada ciclo de trading generó ganancias para el atacante mientras transfería pérdidas al vault de liquidez OLP, en lugar de depender de una vulnerabilidad en el código del contrato inteligente en sí.

El incidente ha llamado la atención sobre la seguridad de la infraestructura de soporte de la que dependen los protocolos de finanzas descentralizadas para obtener datos externos del mercado. En el caso de Ostium, tanto el informe post-mortem del protocolo como la investigación anterior de Blockaid concluyeron que la explotación no se originó en fallas en los contratos inteligentes principales.

La explotación de Ostium siguió a la asociación con Nasdaq

La explotación ocurrió solo semanas después de que Ostium expandiera su presencia institucional a través de una asociación con Nasdaq anunciada en mayo. En ese momento, el protocolo dijo que los datos de mercado de Nasdaq respaldarían los productos perpetuos de acciones listados en la plataforma.

Ostium también reveló durante ese anuncio que había procesado más de $50 mil millones en volumen de operaciones acumulado.

Antes de la explotación, el protocolo había recaudado aproximadamente $27.8 millones de inversores, incluidos General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute y GSR, según divulgaciones anteriores de la compañía.