Finst

Ostium perd 18 millions de dollars après un hack d’oracle sur Arbitrum

Le hack a visé la main liquidity vault de la perpetual DEX sur Arbitrum. Une clé d’oracle compromise a permis de fausser les données de prix, relançant les inquiétudes sur la sécurité de la DeFi axée sur les RWA et sur l’infrastructure des oracles.

Ostium perd 18 millions de dollars après un hack d’oracle sur Arbitrum

À retenir

  • La perpetual DEX Ostium, construite sur Arbitrum, a subi un hack qui a entraîné la disparition de près de 18 millions de dollars en USDC depuis la main liquidity vault.
  • L’attaque a reposé sur une clé privée compromise du signataire de l’oracle et sur des données de prix manipulées, permettant à l’assaillant de générer des gains via des trades répétés.
  • Ostium affirme que l’enquête se poursuit et invite les utilisateurs à suivre les canaux officiels pour les consignes de retraits et les mises à jour de sécurité.

La perpetual DEX Ostium, déployée sur Arbitrum, a été visée aujourd’hui par un hack au cours duquel près de 18 millions de dollars (15,8 millions d’euros) en USDC ont quitté la main liquidity vault. D’après les premiers éléments de l’enquête, l’origine de l’incident serait la compromission de la clé privée du signataire de l’oracle. L’attaquant aurait ensuite pu fausser les données de prix et en tirer un profit direct grâce à une série de trades répétés, sans prendre de véritable position de marché.

Déroulé de l’attaque

La société de sécurité Blockaid a signalé l’incident le 15 juillet 2026. Selon son analyse, l’assaillant s’est appuyé sur un forwarder PriceUpKeep enregistré ainsi que sur des rapports d’oracle autorisés portant une date future afin de créer des gains de trading artificiels. Une vingtaine de boucles d’ouverture et de fermeture ont ensuite été exécutées via des actions déléguées, ce qui a permis de vider la vault.

Les données on-chain indiquent qu’entre 11,86 millions de dollars (10,4 millions d’euros) et 18 millions de dollars (15,8 millions d’euros) en USDC ont été retirés, soit environ 32% à 35% de la TVL de l’époque, estimée à près de 34 millions de dollars (29,8 millions d’euros). Les principales transactions sont consultables publiquement sur Arbiscan. Ostium se présente comme une plateforme d’échange perpetuals dédiée à des actifs du monde réel, notamment les actions, les matières premières, le forex et les indices, le tout construit sur Arbitrum.

Pourquoi cet incident dépasse le seul cas Ostium

L’affaire concerne un segment qui attire justement davantage l’attention depuis plusieurs mois : les protocoles DeFi centrés sur les RWA et fortement dépendants des oracles. En avril, Drift Protocol, une plateforme d’échange perpetuals sur Solana, avait elle aussi été touchée par un incident majeur mêlant clé compromise et tarification d’oracle manipulée. Ces épisodes rappellent que la gestion des clés privées et les contrôles de temporalité restent des points de fragilité dans certaines architectures hybrides de DeFi.

Une nouvelle alerte sur la sécurité des oracles

Ostium avait levé environ 27,8 millions de dollars (24,4 millions d’euros) auprès d’investisseurs tels que General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute et GSR. L’incident montre qu’une entreprise crypto bien financée et auditée n’est pas pour autant à l’abri d’une attaque visant l’infrastructure des oracles. Le protocole précise que l’enquête est toujours en cours et demande aux utilisateurs de suivre les canaux officiels pour les consignes de retraits et les mises à jour de sécurité.


Avertissement: Ce contenu est fourni uniquement à des fins informatives et ne constitue pas un conseil financier, en investissement, juridique ou fiscal. Les informations fournies peuvent être incomplètes, inexactes ou obsolètes et ne doivent pas être considérées comme telles. Aucune information sur ce site web ne doit etre considerée comme une recommandation d'acheter, de vendre ou de conserver une cryptomonnaie. Investir en crypto-actifs comporte un risque de perte.