Finst

Ostium pierde casi 18 millones de dólares tras un ataque a su oracle en Arbitrum

El exploit afectó al main liquidity vault de la perpetual DEX de Arbitrum, donde una clave de oracle comprometida permitió manipular datos de precios. El incidente aumenta la presión sobre la seguridad de RWA-DeFi y la infraestructura de oracle.

Ostium pierde casi 18 millones de dólares tras un ataque a su oracle en Arbitrum

Puntos clave

  • La perpetual DEX Ostium, construida sobre Arbitrum, sufrió un exploit que vació casi 18 millones de dólares en USDC de su main liquidity vault.
  • El ataque se apoyó en una clave privada de firma de oracle comprometida y en datos de precios manipulados para generar beneficios mediante operaciones repetidas.
  • Ostium asegura que la investigación sigue abierta y pide a los usuarios que consulten solo los canales oficiales para recibir instrucciones sobre retiros y novedades de seguridad.

La perpetual DEX Ostium, basada en Arbitrum, fue víctima hoy de un exploit que provocó la salida de casi 18 millones de dólares (15,8 millones de euros) en USDC del main liquidity vault. De acuerdo con el análisis preliminar, el origen del incidente fue la compromiso de una clave privada de firma de oracle, lo que permitió alterar los datos de precios y extraer beneficios de forma repetida sin necesidad de sostener una posición real en el mercado.

Cómo funcionó el ataque

La firma de seguridad Blockaid informó del incidente el 15 de julio de 2026. Según su reporte, el atacante empleó un PriceUpKeep forwarder registrado y reportes de oracle autorizados con fecha futura para fabricar beneficios comerciales artificiales. A partir de ahí, ejecutó cerca de 20 ciclos de apertura y cierre mediante delegated actions, con los que terminó drenando el vault.

Los datos on-chain indican que se retiraron entre aproximadamente 11,86 millones de dólares (10,4 millones de euros) y 18 millones de dólares (15,8 millones de euros) en USDC, una cifra equivalente a alrededor del 32% al 35% del TVL de ese momento, estimado en unos 34 millones de dólares (29,8 millones de euros). Las principales transacciones pueden consultarse públicamente en Arbiscan. Ostium se presenta como un exchange de perpetuals para activos del mundo real, entre ellos acciones, materias primas, divisas e índices, y está construido sobre Arbitrum.

Por qué esto importa más allá del caso

El incidente golpea a un segmento que en los últimos meses ha ganado protagonismo: los protocolos DeFi orientados a RWA y con una dependencia compleja de oracles. En abril, Drift Protocol, un exchange de perpetuals basado en Solana, también sufrió un exploit de gran magnitud en el que se combinaron una clave comprometida y precios de oracle manipulados. Casos como este muestran que la gestión de claves privadas y los controles de tiempo siguen siendo un punto débil en las estructuras híbridas de DeFi.

Presión sobre la seguridad de los oracles

Ostium había recaudado alrededor de 27,8 millones de dólares (24,4 millones de euros) de firmas como General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute y GSR. El caso deja claro que incluso los proyectos cripto con respaldo financiero sólido y auditorías no quedan automáticamente a salvo de ataques contra la infraestructura de oracle. El protocolo afirma que la investigación continúa y que los usuarios deben seguir los canales oficiales para recibir orientación sobre retiros y actualizaciones de seguridad.


Aviso legal: Este contenido tiene fines exclusivamente informativos y no constituye asesoramiento financiero, de inversión, legal o fiscal. La información proporcionada puede estar incompleta, ser inexacta o estar desactualizada y no debe considerarse como base para la toma de decisiones. Nada en este sitio web debe considerarse una recomendación para comprar, vender o mantener criptomonedas. Invertir en criptoactivos implica un riesgo de pérdida.