Explotación de Ostium se vincula a informes fraudulentos de precios de Bitcoin
Puntos clave
- •Ostium perdió 23.75 millones de USDC de su bóveda OLP el 15 de julio debido a una brecha en la infraestructura off-chain que permitió a un atacante enviar informes fraudulentos de precios BTC-USD.
- •La explotación no comprometió los contratos inteligentes, las carteras multisig ni el colateral de los traders de Ostium, con las pérdidas limitadas únicamente a la bóveda de liquidez OLP.
- •Los sistemas automatizados de monitoreo detectaron la actividad sospechosa y detuvieron retiros adicionales antes de que pudieran extraerse más fondos.
- •Ostium migró a un nuevo entorno de producción con controles de seguridad actualizados y reanudó sus servicios comerciales el 23 de julio, ocho días después del incidente.
- •Se está preparando un plan de recuperación dedicado para los proveedores de liquidez afectados, con más detalles por anunciarse una vez finalizado.

Ostium ha atribuido la explotación del 15 de julio que drenó 23.75 millones de USDC de su bóveda OLP a una brecha en la infraestructura off-chain. El exchange de perpetuos confirmó que sus contratos inteligentes y multisigs del protocolo no fueron comprometidos.
En un análisis post-mortem publicado el miércoles, Ostium explicó que el atacante obtuvo acceso no autorizado a los sistemas off-chain y envió informes falsos de precios BTC-USD al protocolo. El incidente destaca un desafío recurrente en las finanzas descentralizadas, donde los protocolos pueden someterse a auditorías rigurosas de contratos inteligentes y, sin embargo, permanecer expuestos a través de la infraestructura off-chain que alimenta los sistemas on-chain con datos de precios, liquidación u operativos.
Vector de Ataque y Ejecución
Los informes fraudulentos de precios permitieron al atacante registrar ganancias comerciales artificiales. Todos los fondos robados fueron extraídos de la bóveda pública OLP, que provee liquidez para la actividad comercial en la plataforma.
El atacante utilizó rutas de reenvío ya reconocidas por el protocolo. Una posición de prueba inicial de 100 USDC generó aproximadamente 897.8 USDC en falsas ganancias antes de que el atacante procediera con transacciones de mayor envergadura.
El lote principal transfirió 11.9 millones de USDC a una cartera beneficiaria. Posteriormente, el atacante ejecutó seis ciclos comerciales independientes adicionales utilizando el mismo método, elevando la pérdida total a 23.75 millones de USDC.
Ostium declaró que sus sistemas automatizados de monitoreo detectaron la actividad sospechosa y evitaron retiros adicionales antes de que más fondos pudieran salir de la bóveda.
Contratos Inteligentes y Fondos de Usuarios No Afectados
La investigación de Ostium no encontró evidencia de vulnerabilidades en el código de sus contratos inteligentes. El equipo tampoco reportó señales de que los atacantes hubieran tomado el control de las carteras multisig utilizadas para gestionar el protocolo.
El colateral de los traders no se vio afectado por la brecha. El margen de los usuarios permaneció asegurado dentro de los contratos comerciales del protocolo, con las pérdidas limitadas a los fondos mantenidos en la bóveda de liquidez OLP.
La plataforma ha migrado sus operaciones a un nuevo entorno de producción con controles de seguridad actualizados. Ostium reanudó sus servicios comerciales el 23 de julio tras completar la transición. La velocidad de reanudación, combinada con el plan de recuperación pendiente, probablemente será monitoreada de cerca por los proveedores de liquidez que evalúan si volver a participar en el protocolo.
Ostium está preparando un plan de recuperación independiente para los proveedores de liquidez afectados y declaró que publicará más detalles una vez que el plan sea finalizado.