ActualitésCryptoOstium perd 23,7 M$ lors d'une faille de l'oracle de prix hors chaîne, reprend le trading après une migration d'infrastructure

Ostium perd 23,7 M$ lors d'une faille de l'oracle de prix hors chaîne, reprend le trading après une migration d'infrastructure

Auteur: Metaverse Post·

Points clés

  • Ostium a perdu environ 23,75 millions de USDC après que des attaquants ont compromis son infrastructure de prix hors chaîne et soumis de faux rapports de prix du Bitcoin affichant des valeurs extrêmes de 5 000 $ et 60 000 $.
  • La faille n'a exploité aucune vulnérabilité de contrat intelligent ni compromis de gouvernance, et toutes les garanties des traders sont restées sécurisées tout au long de l'incident.
  • La surveillance automatisée a détecté l'activité anormale en quelques minutes, permettant à Ostium d'activer les disjoncteurs et de geler tous les contrats de trading en environ 20 minutes après l'attaque initiale.
  • Les USDC volés ont été convertis en ETH et substantiellement acheminés via Tornado Cash, sous sanction de l'OFAC, ce qui complique considérablement le traçage des fonds et les efforts de récupération.
  • Ostium a repris ses opérations de trading le 23 juillet 2026, après avoir migré vers un nouvel environnement de production avec des contrôles d'approbation multi-parties renforcés, et prévoit de publier un plan de récupération pour les fournisseurs de liquidité affectés.
Ostium perd 23,7 M$ lors d'une faille de l'oracle de prix hors chaîne, reprend le trading après une migration d'infrastructure

Ostium, une plateforme de trading d'actifs du monde réel (RWA) basée sur Arbitrum, a subi une faille de sécurité majeure le 15 juillet 2026, entraînant le vol d'environ 23,75 millions de USDC depuis son coffre public de fournisseur de liquidité (OLP).

L'attaque a ciblé l'infrastructure de prix hors chaîne du protocole plutôt que ses contrats intelligents on-chain ou ses systèmes de gouvernance, soulignant l'exposition continue des plateformes de finance décentralisée aux vulnérabilités des composants informatiques traditionnels. Les compromissions d'oracles et de flux de prix constituent une classe d'attaque récurrente dans la DeFi, des incidents tels que l'exploit de Mango Markets et la faille du pont BonqDAO illustrant comment des prix manipulés ou inaccessibles peuvent engendrer des pertes majeures même lorsque les contrats intelligents sous-jacents fonctionnent comme prévu.

Selon un rapport d'incident publié par Ostium sur X, les attaquants ont exploité le système de règlement des prix par extraction de la plateforme, qui dépend de sources de données hors chaîne pour produire des rapports de prix signés pour des marchés incluant BTC-USD. Après avoir obtenu un accès non autorisé à cette infrastructure, les attaquants ont soumis de faux rapports de prix indiquant que le Bitcoin se négociait à 5 000 $ et 60 000 $ — des niveaux très éloignés des taux du marché réels.

Entre 14:18 et 14:23 UTC, les attaquants ont exécuté huit transactions rapides d'ouverture et de clôture en utilisant des chemins de transfert légitimes déjà reconnus par le protocole. En ouvrant des positions à un prix manipulé et en les clôturant à un autre dans des transactions atomiques, ils ont généré des calculs artificiels de profits et pertes qui ont contraint le coffre OLP à décaisser près de 24 millions de USDC en bénéfices illégitimes.

Ostium a souligné que la faille ne provenait pas de défauts dans la logique des contrats intelligents ni d'une compromission des multi-signatures de gouvernance. Les garanties des traders sont restées sécurisées dans les contrats de trading tout au long de l'incident, et aucune autre position d'utilisateur n'a été réglée en utilisant les prix manipulés.

— Ostium (@Ostium) July 29, 2026

Confinement on-chain rapide et migration vers une infrastructure renforcée

Les systèmes de surveillance automatisés ont détecté l'activité anormale en quelques minutes, activant les disjoncteurs du coffre qui ont bloqué les retraits supplémentaires. L'équipe Ostium a exécuté sa première transaction de confinement on-chain à 14:55 UTC et a gelé tous les contrats de trading dans les 20 minutes suivant la transaction de test initiale.

À la suite de la faille, Ostium a migré vers un nouvel environnement de production intégrant des contrôles d'approbation multi-parties renforcés et a repris ses opérations de trading le 23 juillet 2026.

Les USDC volés ont été convertis en ETH et distribués à travers un réseau de portefeuilles contrôlés par les attaquants, une part substantielle étant acheminée via Tornado Cash, un protocole de confidentialité sanctionné par le Bureau of Foreign Assets Control (OFAC) du Département du Trésor des États-Unis depuis août 2022, ce qui complique le traçage des fonds et les efforts de récupération ainsi que le gel potentiel côté échange des actifs blanchis.

Ostium a engagé les entreprises de cybersécurité Mandiant et SEAL 911, ainsi que les spécialistes de la blockchain zeroShadow et Collisionless, pour mener des enquêtes médico-légales et tracer les fonds détournés. L'entreprise coordonne activement avec les forces de l'ordre, les plateformes d'échange de cryptomonnaies et les ponts inter-chaînes pour geler les actifs dans la mesure du possible. Ostium a indiqué qu'elle prévoit de publier un plan de récupération pour les fournisseurs de liquidité affectés dans les prochains jours.