Ostium traci 18 mln dolarów po ataku na oracle w Arbitrum
Atak uderzył w główny liquidity vault Arbitrum perpetual DEX. Przejęty klucz oracle umożliwił manipulację cenami, a incydent ponownie zwraca uwagę na bezpieczeństwo RWA-DeFi i infrastruktury oracle.

Najważniejsze informacje
- Arbitrum-based perpetual DEX Ostium padł ofiarą exploita, w wyniku którego z głównego liquidity vault zniknęło niemal 18 mln USDC.
- Atak wykorzystał przejęty private key podpisującego oracle oraz zmanipulowane dane cenowe, aby osiągać zysk poprzez powtarzane transakcje.
- Ostium informuje, że trwa dochodzenie, i prosi użytkowników o śledzenie oficjalnych kanałów w sprawie wskazówek dotyczących wypłat oraz aktualizacji bezpieczeństwa.
Arbitrum-based perpetual DEX Ostium został dziś zaatakowany w wyniku exploita, który doprowadził do wyprowadzenia niemal 18 mln dolarów USDC (15,8 mln euro) z głównego liquidity vault. Wstępne ustalenia wskazują, że napastnik przejął private key podpisującego oracle, co pozwoliło mu manipulować danymi cenowymi i generować zysk poprzez serię powtarzanych transakcji, bez zajmowania rzeczywistej pozycji rynkowej.
Jak przebiegał atak
Firma bezpieczeństwa Blockaid poinformowała o incydencie 15 lipca 2026 r. Według jej opisu atakujący wykorzystał zarejestrowany forwarder PriceUpKeep oraz autoryzowane raporty oracle z przyszłą datą, aby wygenerować sztuczne zyski z handlu. Następnie przeprowadzono około 20 pętli otwierania i zamykania pozycji z użyciem delegated actions, co ostatecznie pozwoliło opróżnić vault.
Dane on-chain pokazują, że łącznie wyprowadzono od około 11,86 mln dolarów (10,4 mln euro) do 18 mln dolarów (15,8 mln euro) w USDC, czyli około 32 do 35 procent ówczesnego TVL, które wynosiło około 34 mln dolarów (29,8 mln euro). Najważniejsze transakcje można publicznie zweryfikować w Arbiscan. Ostium przedstawia się jako perpetuals exchange dla real-world assets, takich jak akcje, surowce, forex i indeksy, zbudowana na Arbitrum.
Dlaczego ma to szersze znaczenie
Atak uderza w segment, który w ostatnich miesiącach przyciągał coraz większą uwagę, czyli protokoły DeFi skoncentrowane na RWA i oparte na złożonej zależności od oracle. W kwietniu również Drift Protocol, Solana-based perpetuals exchange, padł ofiarą dużego exploita, w którym połączono przejęty klucz i zmanipulowane wyceny oracle. Takie incydenty pokazują, że zarządzanie private key oraz kontrola czasu nadal mogą pozostawać słabym punktem w hybrydowych strukturach DeFi.
Presja na bezpieczeństwo oracle
Ostium pozyskał około 27,8 mln dolarów (24,4 mln euro) od takich podmiotów jak General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute i GSR. To pokazuje, że nawet dobrze finansowane firmy kryptowalutowe z audytami nie są automatycznie chronione przed atakami na infrastrukturę oracle. Protokół informuje, że dochodzenie trwa, a użytkownicy powinni śledzić oficjalne kanały w sprawie wskazówek dotyczących wypłat i aktualizacji bezpieczeństwa.