Ostium потерял $23,7 млн в результате взлома внецепочечного ценового оракула — торговля возобновлена после миграции инфраструктуры
Ключевые выводы
- •Ostium потерял около 23,75 млн USDC после того, как злоумышленники скомпрометировали его внецепочечную ценовую инфраструктуру и отправили сфальсифицированные отчеты о цене Bitcoin с экстремальными значениями $5,000 и $60,000.
- •Атака не использовала уязвимости смарт-контрактов или компрометацию управления, и все обеспечение трейдеров оставалось в безопасности на протяжении всего инцидента.
- •Автоматизированный мониторинг обнаружил аномальную активность в течение нескольких минут, что позволило Ostium активировать предохранители и заморозить все торговые контракты примерно за 20 минут с момента первоначальной атаки.
- •Похищенный USDC был конвертирован в ETH и в значительной степени направлен через находящийся под санкциями OFAC Tornado Cash, что существенно усложняет отслеживание средств и их возврат.
- •Ostium возобновил торговые операции 23 июля 2026 года после миграции в новую производственную среду с расширенными механизмами мультистороннего одобрения и ожидает опубликовать план восстановления для затронутых поставщиков ликвидности.

Ostium, торговая платформа на базе Arbitrum для работы с реальными активами (RWA), 15 июля 2026 года подверглась серьезной атаке на безопасность, в результате которой из публичного хранилища поставщиков ликвидности (OLP) было похищено около 23,75 млн USDC.
Атака была направлена на внецепочечную ценовую инфраструктуру протокола, а не на его ончейн-смарт-контракты или системы управления, что подчеркивает сохраняющуюся уязвимость децентрализованных финансовых платформ к слабостям в традиционных ИТ-компонентах. Компрометация оракулов и ценовых потоков неоднократно проявлялась как класс атак в DeFi — инциденты, такие как взлом Mango Markets и атака на мост BonqDAO, демонстрируют, как манипулированные или недоступные ценовые данные могут приводить к крупным потерям даже при корректно функционирующих смарт-контрактах.
Согласно отчету об инциденте, опубликованному Ostium в X, злоумышленники использовали платформенную систему pull-based урегулирования цен, которая опирается на внецепочечные источники данных для создания подписанных ценовых отчетов по рынкам, включая BTC-USD. Получив несанкционированный доступ к этой инфраструктуре, атакующие отправили сфальсифицированные ценовые отчеты с указанием цены Bitcoin на уровнях $5,000 и $60,000 — значениях, далеких от реальных рыночных котировок.
Между 14:18 и 14:23 UTC злоумышленники совершили восемь быстрых сделок открытия и закрытия позиций через легитимные пути форвардера, уже распознаваемые протоколом. Открывая позиции по одной манипулированной цене и закрывая по другой в рамках атомарных транзакций, они генерировали искусственные расчеты прибылей и убытков, заставив хранилище OLP выплатить почти 24 млн USDC в виде незаконной прибыли.
Ostium подчеркнул, что инцидент не был связан с дефектами логики смарт-контрактов или компрометацией мультиподписей управления. Обеспечение трейдеров оставалось в безопасности в торговых контрактах на протяжении всего инцидента, и никакие другие позиции пользователей не были урегулированы по манипулированным ценам.
— Ostium (@Ostium) July 29, 2026
Быстрое ончейн-сдерживание и миграция на усиленную инфраструктуру
Автоматизированные системы мониторинга обнаружили аномальную активность в течение нескольких минут, активировав предохранители хранилища, заблокировавшие дальнейший вывод средств. Команда Ostium выполнила свою первую ончейн-транзакцию по сдерживанию в 14:55 UTC и заморозила все торговые контракты в течение 20 минут после первоначальной тестовой транзакции.
После инцидента Ostium мигрировал в новую производственную среду с расширенными механизмами мультистороннего одобрения и возобновил торговые операции 23 июля 2026 года.
Похищенный USDC был конвертирован в ETH и распределен по сети контролируемых злоумышленниками кошельков, причем значительная часть была направлена через Tornado Cash — конфиденциальный протокол, находящийся под санкциями Управления по контролю за иностранными активами (OFAC) Министерства финансов США с августа 2022 года, что усложняет отслеживание средств и попытки их возврата, а также возможную блокировку отмытых активов на стороне бирж.
Ostium привлек кибербезопасностные компании Mandiant и SEAL 911, а также специалистов по блокчейн-аналитике zeroShadow и Collisionless для проведения криминалистического расследования и отслеживания присвоенных средств. Компания активно координируется с правоохранительными органами, криптовалютными биржами и кросс-чейн мостами для заморозки активов там, где это возможно. Ostium заявил, что ожидает опубликовать план восстановления для затронутых поставщиков ликвидности в ближайшие дни.