Ostium verliest $18 miljoen na oracle-hack op Arbitrum
De exploit trof de main liquidity vault van de Arbitrum-perpetual DEX, waar een gecompromitteerde oracle key prijsdata liet manipuleren. Het incident zet de beveiliging van RWA-DeFi en oracle-infrastructuur onder druk.

Korte samenvatting
- Arbitrum-gebaseerde perpetual DEX Ostium is getroffen door een exploit waarbij bijna $18 miljoen USDC uit de main liquidity vault verdween.
- De aanval maakte gebruik van een gecompromitteerde oracle signer private key en gemanipuleerde prijsdata om via herhaalde trades winst te maken.
- Ostium zegt dat het onderzoek loopt en vraagt gebruikers om officiële kanalen te volgen voor withdrawal guidance en security-updates.
Arbitrum-gebaseerde perpetual DEX Ostium is vandaag getroffen door een exploit waarbij bijna $18 miljoen (€15,8 miljoen) USDC uit de main liquidity vault werd gehaald. Volgens de eerste analyse lag de oorzaak bij een gecompromitteerde oracle signer private key, waardoor de aanvaller prijsdata kon manipuleren en via herhaalde trades direct winst kon maken zonder echte marktpositie.
Hoe de aanval werkte
Security firm Blockaid meldde het incident op 15 juli 2026. De aanvaller gebruikte een geregistreerde PriceUpKeep forwarder en future-dated geautoriseerde oracle reports om kunstmatige handelswinsten te creëren. Daarna volgden ongeveer 20 open-en-sluitlussen via delegated actions, waarmee fondsen uit de vault werden gedraineerd.
On-chain data laat zien dat er grofweg $11,86 miljoen (€10,4 miljoen) tot $18 miljoen (€15,8 miljoen) USDC is weggehaald, goed voor ongeveer 32 tot 35 procent van de toenmalige TVL van circa $34 miljoen (€29,8 miljoen). De belangrijkste transacties zijn publiek te verifiëren op Arbiscan. Ostium positioneert zich als een perpetuals exchange voor real-world assets zoals aandelen, commodities, forex en indices, gebouwd op Arbitrum.
Waarom dit breder telt
De aanval raakt een segment dat de afgelopen maanden juist meer aandacht kreeg: RWA-gerichte DeFi-protocollen met complexe oracle-afhankelijkheid. In april werd ook Drift Protocol, een Solana-based perpetuals exchange, getroffen door een grote exploit waarbij een gecompromitteerde key en gemanipuleerde oracle pricing werden gecombineerd. Zulke incidenten laten zien dat private-keybeheer en timingcontroles nog steeds een zwakke plek kunnen zijn in hybride DeFi-structuren.
Druk op oracle-beveiliging
Ostium had ongeveer $27,8 miljoen (€24,4 miljoen) opgehaald bij partijen als General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute en GSR. Dat onderstreept dat zelfs goed gefinancierde cryptobedrijven met audits niet automatisch beschermd zijn tegen aanvallen op oracle-infrastructuur. Het protocol zegt dat het onderzoek loopt en dat gebruikers officiële kanalen moeten volgen voor withdrawal guidance en security-updates.