NoticiasCriptoOstium pierde $23.7M tras una brecha en el oráculo de precios off-chain y reanuda operaciones después de migrar su infraestructura

Ostium pierde $23.7M tras una brecha en el oráculo de precios off-chain y reanuda operaciones después de migrar su infraestructura

Autor: Metaverse Post·

Puntos clave

  • Ostium perdió aproximadamente 23.75 millones de USDC después de que atacantes comprometieran su infraestructura de precios off-chain y enviaran informes falsos del precio de Bitcoin con valores extremos de $5,000 y $60,000.
  • La brecha no explotó ninguna vulnerabilidad de contratos inteligentes ni un compromiso de gobernanza, y todo el colateral de los traders permaneció seguro durante el incidente.
  • Los sistemas de monitoreo automatizado detectaron la actividad anómala en minutos, lo que permitió a Ostium activar cortafuegos y congelar todos los contratos de trading en aproximadamente 20 minutos tras el ataque inicial.
  • El USDC robado fue convertido a ETH y canalizado en gran parte a través de Tornado Cash, sancionado por OFAC, lo que complicó de forma significativa el rastreo y la recuperación de fondos.
  • Ostium reanudó sus operaciones el 23 de julio de 2026 tras migrar a un nuevo entorno de producción con controles mejorados de aprobación multipartita y espera publicar un plan de recuperación para los proveedores de liquidez afectados.
Ostium pierde $23.7M tras una brecha en el oráculo de precios off-chain y reanuda operaciones después de migrar su infraestructura

Ostium, una plataforma de compraventa de activos del mundo real (RWA) basada en Arbitrum, sufrió una importante brecha de seguridad el 15 de julio de 2026, que provocó el robo de aproximadamente 23.75 millones de USDC de su bóveda pública de proveedores de liquidez (OLP).

El ataque apuntó a la infraestructura de precios off-chain del protocolo, en lugar de a sus contratos inteligentes on-chain o a sus sistemas de gobernanza, lo que subraya la exposición continua de las plataformas de finanzas descentralizadas a vulnerabilidades en componentes tradicionales de TI. Los compromisos de oráculos y de feeds de precios han reaparecido como una clase de ataque en DeFi, con incidentes como el exploit de Mango Markets y la brecha del puente BonqDAO, que muestran cómo los datos de precios manipulados o inaccesibles pueden desencadenar pérdidas importantes incluso cuando los contratos inteligentes subyacentes funcionan según lo previsto.

Según un informe de incidente publicado por Ostium en X, los atacantes aprovecharon el sistema de liquidación de precios basado en pull de la plataforma, que depende de fuentes de datos off-chain para generar informes de precios firmados para mercados que incluyen BTC-USD. Tras obtener acceso no autorizado a esta infraestructura, los atacantes enviaron informes de precios falsificados que indicaban que Bitcoin cotizaba a $5,000 y $60,000, niveles muy alejados de las tasas reales del mercado.

Entre las 14:18 y las 14:23 UTC, los atacantes ejecutaron ocho operaciones rápidas de apertura y cierre utilizando rutas de forwarder legítimas ya reconocidas por el protocolo. Al abrir posiciones a un precio manipulado y cerrarlas a otro dentro de transacciones atómicas, generaron cálculos artificiales de ganancias y pérdidas que obligaron a la bóveda OLP a desembolsar casi 24 millones de USDC en ganancias ilícitas.

Ostium enfatizó que la brecha no se originó en fallos de la lógica de los contratos inteligentes ni en una vulneración de las firmas múltiples de gobernanza. El colateral de los traders permaneció seguro dentro de los contratos de trading durante todo el incidente, y ninguna otra posición de usuario se liquidó con los precios manipulados.

— Ostium (@Ostium) July 29, 2026

Contención rápida on-chain y migración a una infraestructura reforzada

Los sistemas de monitoreo automatizado detectaron la actividad anómala en cuestión de minutos, activando los cortafuegos de la bóveda que evitaron retiros adicionales. El equipo ejecutó su primera transacción de contención on-chain a las 14:55 UTC y congeló todos los contratos de trading en menos de 20 minutos después de la transacción de prueba inicial.

Tras el incidente, Ostium migró a un nuevo entorno de producción con controles mejorados de aprobación multipartita y reanudó las operaciones de trading el 23 de julio de 2026.

El USDC robado fue convertido a ETH y distribuido entre una red de billeteras controladas por los atacantes, con una parte sustancial canalizada a través de Tornado Cash, un protocolo de privacidad sancionado por la Office of Foreign Assets Control (OFAC) del Departamento del Tesoro de EE. UU. desde agosto de 2022, lo que complica el rastreo y la recuperación de los fondos, así como un posible congelamiento de activos lavados por parte de exchanges.

Ostium ha contratado a las firmas de ciberseguridad Mandiant y SEAL 911, junto con los especialistas en inteligencia blockchain zeroShadow y Collisionless, para llevar a cabo investigaciones forenses y rastrear los fondos malversados. La compañía está coordinando activamente con autoridades, exchanges de criptomonedas y puentes cross-chain para congelar activos cuando sea posible. Ostium indicó que espera publicar en los próximos días un plan de recuperación para los proveedores de liquidez afectados.