新聞加密貨幣Ostium 因鏈下價格預言機漏洞損失 2370 萬美元,基礎設施遷移後恢復交易

Ostium 因鏈下價格預言機漏洞損失 2370 萬美元,基礎設施遷移後恢復交易

作者: Metaverse Post·

重點速覽

  • Ostium 在攻擊者入侵其鏈下價格基礎設施並提交顯示比特幣極端價格 5,000 美元和 60,000 美元的偽造價格報告後,損失約 2375 萬 USDC。
  • 該漏洞並未利用任何智能合約漏洞或治理入侵,所有交易者抵押品在整個事件期間均保持安全。
  • 自動監控系統在數分鐘內偵測到異常活動,使 Ostium 能夠在初始攻擊後約 20 分鐘內啟動斷路器並凍結所有交易合約。
  • 被盜的 USDC 被轉換為 ETH 並大量透過 OFAC 制裁的 Tornado Cash 進行轉移,大幅增加了資金追蹤與回收的難度。
  • Ostium 在遷移至具有增強多方審批控制的新生產環境後,於 2026 年 7 月 23 日恢復交易營運,並預計為受影響的流動性提供者公布回收計畫。
Ostium 因鏈下價格預言機漏洞損失 2370 萬美元,基礎設施遷移後恢復交易

Ostium 是一個基於 Arbitrum 的實體資產(RWA)交易平台,於 2026 年 7 月 15 日遭受重大安全漏洞攻擊,導致約 2375 萬 USDC 從其公共流動性提供者(OLP)金庫中被盜。

該攻擊針對協議的鏈下價格基礎設施,而非其鏈上智能合約或治理系統,凸顯了去中心化金融平台對傳統 IT 元件漏洞的持續暴露。預言機和價格來源攻擊在 DeFi 領域反覆出現,Mango Markets 攻擊事件和 BonqDAO 橋接漏洞等案例說明,即使底層智能合約按設計正常運作,被操縱或無法存取的價格資料仍可能引發連鎖性重大損失。

根據 Ostium 在 X 上發布的事件報告,攻擊者利用了該平台的拉取式價格結算系統,該系統依賴鏈下資料來源為包括 BTC-USD 在內的市場產生簽署的價格報告。在未經授權存取此基礎設施後,攻擊者提交了偽造的價格報告,顯示比特幣交易價格為 5,000 美元和 60,000 美元——與實際市場價格相差甚遠。

在 14:18 至 14:23 UTC 之間,攻擊者使用協議已認可的合法轉發器路徑執行了八筆快速開倉與平倉交易。透過在原子交易中於一個被操縱的價格開倉並在另一個價格平倉,他們製造了虛假的損益計算,迫使 OLP 金庫支付近 2400 萬 USDC 的非法利潤。

Ostium 強調,該漏洞並非源於智能合約邏輯缺陷或治理多簽遭到入侵。在整個事件期間,交易者抵押品在交易合約中保持安全,且沒有其他用戶部位使用被操縱的價格進行結算。

— Ostium (@Ostium) July 29, 2026

快速鏈上遏制與遷移至強化基礎設施

自動監控系統在數分鐘內偵測到異常活動,啟動金庫斷路器阻止了進一步的提款。Ostium 團隊於 14:55 UTC 執行了首筆鏈上遏制交易,並在初始測試交易後 20 分鐘內凍結了所有交易合約。

漏洞發生後,Ostium 遷移至一個整合增強多方審批控制的新生產環境,並於 2026 年 7 月 23 日恢復交易營運。

被盜的 USDC 被轉換為 ETH 並分散至攻擊者控制的钱包網路,其中大部分透過 Tornado Cash 進行轉移。Tornado Cash 是一個自 2022 年 8 月起被美國財政部外國資產控制辦公室(OFAC)制裁的隱私協議,這使得資金追蹤與回收工作以及交易所端凍結洗錢資產的努力變得更加複雜。

Ostium 已聘請網路安全公司 Mandiant 和 SEAL 911,以及區塊鏈情報專家 zeroShadow 和 Collisionless,進行取證調查並追蹤被挪用的資金。該公司正積極與執法機構、加密貨幣交易所和跨鏈橋接協調,盡可能凍結資產。Ostium 表示,預計將在未來數日內為受影響的流動性提供者公布回收計畫。