НовостиКриптовалютыOstium потерял $23,7 млн в результате взлома внецепочечного ценового оракула — торговля возобновлена после миграции инфраструктуры

Ostium потерял $23,7 млн в результате взлома внецепочечного ценового оракула — торговля возобновлена после миграции инфраструктуры

Автор: Metaverse Post·

Ключевые выводы

  • Ostium потерял около 23,75 млн USDC после того, как злоумышленники скомпрометировали его внецепочечную ценовую инфраструктуру и отправили сфальсифицированные отчеты о цене Bitcoin с экстремальными значениями $5,000 и $60,000.
  • Атака не использовала уязвимости смарт-контрактов или компрометацию управления, и все обеспечение трейдеров оставалось в безопасности на протяжении всего инцидента.
  • Автоматизированный мониторинг обнаружил аномальную активность в течение нескольких минут, что позволило Ostium активировать предохранители и заморозить все торговые контракты примерно за 20 минут с момента первоначальной атаки.
  • Похищенный USDC был конвертирован в ETH и в значительной степени направлен через находящийся под санкциями OFAC Tornado Cash, что существенно усложняет отслеживание средств и их возврат.
  • Ostium возобновил торговые операции 23 июля 2026 года после миграции в новую производственную среду с расширенными механизмами мультистороннего одобрения и ожидает опубликовать план восстановления для затронутых поставщиков ликвидности.
Ostium потерял $23,7 млн в результате взлома внецепочечного ценового оракула — торговля возобновлена после миграции инфраструктуры

Ostium, торговая платформа на базе Arbitrum для работы с реальными активами (RWA), 15 июля 2026 года подверглась серьезной атаке на безопасность, в результате которой из публичного хранилища поставщиков ликвидности (OLP) было похищено около 23,75 млн USDC.

Атака была направлена на внецепочечную ценовую инфраструктуру протокола, а не на его ончейн-смарт-контракты или системы управления, что подчеркивает сохраняющуюся уязвимость децентрализованных финансовых платформ к слабостям в традиционных ИТ-компонентах. Компрометация оракулов и ценовых потоков неоднократно проявлялась как класс атак в DeFi — инциденты, такие как взлом Mango Markets и атака на мост BonqDAO, демонстрируют, как манипулированные или недоступные ценовые данные могут приводить к крупным потерям даже при корректно функционирующих смарт-контрактах.

Согласно отчету об инциденте, опубликованному Ostium в X, злоумышленники использовали платформенную систему pull-based урегулирования цен, которая опирается на внецепочечные источники данных для создания подписанных ценовых отчетов по рынкам, включая BTC-USD. Получив несанкционированный доступ к этой инфраструктуре, атакующие отправили сфальсифицированные ценовые отчеты с указанием цены Bitcoin на уровнях $5,000 и $60,000 — значениях, далеких от реальных рыночных котировок.

Между 14:18 и 14:23 UTC злоумышленники совершили восемь быстрых сделок открытия и закрытия позиций через легитимные пути форвардера, уже распознаваемые протоколом. Открывая позиции по одной манипулированной цене и закрывая по другой в рамках атомарных транзакций, они генерировали искусственные расчеты прибылей и убытков, заставив хранилище OLP выплатить почти 24 млн USDC в виде незаконной прибыли.

Ostium подчеркнул, что инцидент не был связан с дефектами логики смарт-контрактов или компрометацией мультиподписей управления. Обеспечение трейдеров оставалось в безопасности в торговых контрактах на протяжении всего инцидента, и никакие другие позиции пользователей не были урегулированы по манипулированным ценам.

— Ostium (@Ostium) July 29, 2026

Быстрое ончейн-сдерживание и миграция на усиленную инфраструктуру

Автоматизированные системы мониторинга обнаружили аномальную активность в течение нескольких минут, активировав предохранители хранилища, заблокировавшие дальнейший вывод средств. Команда Ostium выполнила свою первую ончейн-транзакцию по сдерживанию в 14:55 UTC и заморозила все торговые контракты в течение 20 минут после первоначальной тестовой транзакции.

После инцидента Ostium мигрировал в новую производственную среду с расширенными механизмами мультистороннего одобрения и возобновил торговые операции 23 июля 2026 года.

Похищенный USDC был конвертирован в ETH и распределен по сети контролируемых злоумышленниками кошельков, причем значительная часть была направлена через Tornado Cash — конфиденциальный протокол, находящийся под санкциями Управления по контролю за иностранными активами (OFAC) Министерства финансов США с августа 2022 года, что усложняет отслеживание средств и попытки их возврата, а также возможную блокировку отмытых активов на стороне бирж.

Ostium привлек кибербезопасностные компании Mandiant и SEAL 911, а также специалистов по блокчейн-аналитике zeroShadow и Collisionless для проведения криминалистического расследования и отслеживания присвоенных средств. Компания активно координируется с правоохранительными органами, криптовалютными биржами и кросс-чейн мостами для заморозки активов там, где это возможно. Ostium заявил, что ожидает опубликовать план восстановления для затронутых поставщиков ликвидности в ближайшие дни.