Ostium因链下价格预言机漏洞损失2370万美元,基础设施迁移后恢复交易
要点速览
- •攻击者入侵了Ostium的链下价格基础设施,提交了显示比特币极端价格(5,000美元和60,000美元)的伪造价格报告,导致Ostium损失约2375万USDC。
- •此次漏洞并未利用任何智能合约漏洞或治理入侵,所有交易者的抵押品在整个事件期间保持安全。
- •自动监控在数分钟内检测到异常活动,使Ostium得以激活断路器,并在初始攻击后约20分钟内冻结所有交易合约。
- •被盗的USDC被兑换为ETH,大部分通过受OFAC制裁的Tornado Cash进行洗转,严重复杂化了资金追踪和追回工作。
- •Ostium于2026年7月23日迁移至具有增强多方审批控制的新生产环境后恢复交易运营,并预计将发布针对受影响流动性提供者的追回计划。

Ostium是一家基于Arbitrum的现实世界资产(RWA)交易平台。2026年7月15日,该平台遭遇重大安全漏洞,导致其公共流动性提供者(OLP)金库中被盗取约2375万USDC。
此次攻击针对的是协议的链下价格基础设施,而非链上智能合约或治理系统,凸显了去中心化金融平台在传统IT组件方面持续存在的安全风险。预言机和价格数据源的入侵作为一类攻击手段在DeFi领域反复出现,Mango Markets漏洞利用事件和BonqDAO桥接攻击等案例表明,即使底层智能合约按设计正常运行,被操纵或无法访问的价格数据仍可能引发巨额损失。
根据Ostium在X上发布的事件报告,攻击者利用了该平台的拉取式价格结算系统。该系统依赖链下数据源为包括BTC-USD在内的市场生成签名价格报告。在未经授权访问该基础设施后,攻击者提交了伪造的价格报告,显示比特币价格为5,000美元和60,000美元——与实际市场价格相差甚远。
在14:18至14:23 UTC期间,攻击者通过协议已认可的合法转发器路径执行了八笔快速开平仓交易。通过在原子交易中以一个被操纵的价格开仓、以另一个价格平仓,他们生成了人为的盈亏计算结果,迫使OLP金库支付了近2400万USDC的非法利润。
Ostium强调,此次漏洞并非源于智能合约逻辑缺陷或治理多重签名被攻破。在整个事件期间,交易者的抵押品安全地保存在交易合约中,没有其他用户头寸使用了被操纵的价格进行结算。
— Ostium (@Ostium) July 29, 2026
链上快速遏制与迁移至加固基础设施
自动监控系统在数分钟内检测到异常活动,触发了金库断路器,阻止了进一步的提款。Ostium团队在14:55 UTC执行了首笔链上遏制交易,并在初始测试交易后20分钟内冻结了所有交易合约。
漏洞发生后,Ostium迁移至一个新的生产环境,引入了增强的多方审批控制,并于2026年7月23日恢复了交易运营。
被盗的USDC被兑换为ETH,并分散到攻击者控制的钱包网络中,其中大部分通过Tornado Cash进行洗转。Tornado Cash是一项自2022年8月起被美国财政部外国资产控制办公室(OFAC)制裁的隐私协议,这使资金追踪和追回工作以及交易所端冻结洗转资产变得复杂化。
Ostium已委托网络安全公司Mandiant和SEAL 911,以及区块链情报专家zeroShadow和Collisionless,进行取证调查并追踪被盗资金。该公司正积极与执法机构、加密货币交易所和跨链桥协调,尽可能冻结资产。Ostium表示预计将在未来几天内发布针对受影响流动性提供者的追回计划。