Ostium atribui exploit de US$ 23,75 milhões a violação fora da cadeia

BTC
USDC
manipulação de oráculofraude de relatório de preçosviolação fora da cadeiaexploraçãoOstiumUSDC
2026-07-30Fonte: crypto.news
Ostium atribui exploit de US$ 23,75 milhões a violação fora da cadeia

A Ostium concluiu que seu exploit de julho originou-se de infraestrutura off-chain comprometida, em vez de uma falha em seus contratos inteligentes, após uma investigação descobrir que o atacante manipulou relatórios de preços para drenar 23,75 milhões de USDC do vault de liquidez do protocolo.

Resumo

  • A Ostium disse que sua investigação descobriu que o exploit de julho originou-se de infraestrutura off-chain comprometida, em vez de uma falha em seus contratos inteligentes.
  • Relatórios fraudulentos de preços BTC/USD permitiram que o atacante drenasse 23,75 milhões de USDC do vault de liquidez OLP do protocolo.
  • O protocolo disse que o monitoramento automatizado detectou o ataque, as negociações foram retomadas em 23 de julho e a garantia dos usuários permaneceu inalterada.
  • Um plano de recuperação para provedores de liquidez afetados está sendo finalizado e será compartilhado em uma atualização separada.

De acordo com o post-mortem publicado pela Ostium na quarta-feira, o atacante obteve acesso não autorizado à infraestrutura off-chain do protocolo e a usou para enviar relatórios fraudulentos de preços BTC-USD.

Os relatórios manipulados permitiram que o atacante criasse lucros comerciais artificiais às custas do vault público OLP, enquanto o protocolo não encontrou evidências de que seus contratos inteligentes ou multisigs de governança tivessem sido comprometidos.

Ostium diz que exploit contornou sistemas off-chain

Durante sua investigação, a Ostium disse que a violação inicial ocorreu fora da infraestrutura on-chain do protocolo. A equipe afirmou que suas descobertas não identificaram nenhuma vulnerabilidade na lógica dos contratos inteligentes do protocolo nem qualquer comprometimento envolvendo os multisigs responsáveis pela governança do protocolo.

Em vez disso, o atacante abusou de caminhos de encaminhamento que o protocolo já reconhecia como válidos. A Ostium explicou que o exploit começou com uma pequena transação de teste envolvendo uma posição de 100 USDC, produzindo cerca de 897,8 USDC em lucro artificial antes de o atacante expandir a operação.

Após o teste bem-sucedido, o atacante executou o lote principal de transações, transferindo cerca de 11,9 milhões de USDC para uma carteira beneficiária. A Ostium disse que seis ciclos de exploit adicionais e independentes se seguiram, elevando a perda total do vault OLP para 23,75 milhões de USDC.

Relatórios anteriores da empresa de segurança blockchain Blockaid atribuíram o incidente a uma chave privada comprometida do signatário do oráculo, dizendo que o atacante contornou o processo de verificação de preços do protocolo ao enviar relatórios de preços manipulados por meio de um forwarder PriceUpKeep registrado. Na época, a Blockaid estimou que entre US$ 11,86 milhões e US$ 18 milhões em USDC foram retirados durante aproximadamente 20 loops de negociação, com base na atividade de exploit visível on-chain enquanto o ataque ainda estava em andamento.

Monitoramento automatizado limitou perdas adicionais

Embora o exploit tenha conseguido drenar fundos do vault de liquidez, a Ostium disse que seus sistemas de monitoramento automatizado detectaram a atividade anormal antes que retiradas adicionais pudessem ocorrer. O protocolo subsequentemente interrompeu as negociações enquanto sua investigação continuava e, desde então, migrou para um novo ambiente de produção com controles de segurança atualizados.

As negociações foram retomadas em 23 de julho após a conclusão da migração.

A Ostium também disse que a garantia dos traders permaneceu inalterada durante todo o incidente porque a margem do usuário permaneceu dentro dos contratos de negociação do protocolo, em vez do pool de liquidez comprometido.

A equipe acrescentou que ainda está finalizando um plano de recuperação separado para provedores de liquidez cujos fundos foram afetados pelo exploit. De acordo com o protocolo, mais detalhes serão divulgados em uma atualização dedicada.

A infraestrutura do oráculo permaneceu central para o ataque

Embora o relatório mais recente da Ostium atribua o incidente ao acesso não autorizado à sua infraestrutura off-chain, suas descobertas são consistentes com o caminho de ataque descrito anteriormente pela Blockaid, que concluiu que credenciais de assinatura comprometidas permitiram que relatórios de preços fraudulentos passassem pelo processo de verificação do protocolo.

De acordo com a análise anterior da Blockaid, o atacante abriu e fechou posições repetidamente por meio de ações delegadas após enviar relatórios de preços fraudulentos com datas futuras. Como os relatórios manipulados pareciam válidos para o protocolo, cada ciclo de negociação gerava lucros para o atacante enquanto transferia perdas para o vault de liquidez OLP, em vez de depender de uma vulnerabilidade no código do contrato inteligente em si.

O incidente chamou a atenção para a segurança da infraestrutura de suporte da qual os protocolos de finanças descentralizadas dependem para obter dados de mercado externos. No caso da Ostium, tanto o post-mortem do protocolo quanto a investigação anterior da Blockaid concluíram que a exploração não se originou de falhas nos contratos inteligentes principais.

Exploração da Ostium segue parceria com a Nasdaq

A exploração ocorreu apenas algumas semanas depois que a Ostium expandiu sua presença institucional por meio de uma parceria com a Nasdaq anunciada em maio. Na época, o protocolo disse que os dados de mercado da Nasdaq apoiariam produtos perpétuos de ações listados na plataforma.

A Ostium também divulgou durante esse anúncio que havia processado mais de US$ 50 bilhões em volume de negociação acumulado.

Antes da exploração, o protocolo havia levantado aproximadamente US$ 27,8 milhões de investidores, incluindo General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute e GSR, de acordo com divulgações anteriores da empresa.