Finst

Ostium perde 18 milhões de dólares após ataque a oracle em Arbitrum

O exploit atingiu a main liquidity vault da perpetual DEX em Arbitrum, onde uma chave de oracle comprometida permitiu a manipulação de dados de preços. O incidente coloca sob pressão a segurança do RWA-DeFi e da infraestrutura de oracle.

Ostium perde 18 milhões de dólares após ataque a oracle em Arbitrum

Pontos principais

  • A perpetual DEX Ostium, construída sobre Arbitrum, foi alvo de um exploit que fez desaparecer quase 18 milhões de dólares em USDC da main liquidity vault.
  • O ataque recorreu a uma private key de assinatura de oracle comprometida e a dados de preços manipulados para gerar lucro através de trades repetidas.
  • A Ostium afirma que a investigação está em curso e pede aos utilizadores que sigam os canais oficiais para orientações sobre withdrawal e atualizações de segurança.

A perpetual DEX Ostium, assente em Arbitrum, foi hoje atingida por um exploit que drenou quase 18 milhões de dólares (15,8 milhões de euros) em USDC da main liquidity vault. Segundo a análise inicial, a origem do incidente esteve numa private key de assinatura de oracle comprometida, o que permitiu ao atacante manipular dados de preços e retirar lucro direto através de trades repetidas, sem assumir uma posição real de mercado.

Como o ataque funcionou

A empresa de segurança Blockaid comunicou o incidente em 15 de julho de 2026. De acordo com a sua análise, o atacante usou um forwarder PriceUpKeep registado e relatórios de oracle autorizados com data futura para criar lucros artificiais de negociação. Seguiram-se cerca de 20 ciclos de abertura e fecho através de delegated actions, ao longo dos quais os fundos foram drenados da vault.

Os dados on-chain indicam que terão sido movimentados, de forma aproximada, entre 11,86 milhões de dólares (10,4 milhões de euros) e 18 milhões de dólares (15,8 milhões de euros) em USDC, o que corresponde a cerca de 32% a 35% do TVL registado na altura, de aproximadamente 34 milhões de dólares (29,8 milhões de euros). As principais transações podem ser consultadas publicamente em Arbiscan. A Ostium apresenta-se como uma exchange de perpetuals para real-world assets, como ações, commodities, forex e índices, construída sobre Arbitrum.

Porque isto é relevante num contexto mais amplo

O ataque incide sobre um segmento que, nos últimos meses, tem merecido mais atenção: protocolos DeFi orientados para RWA e dependentes de uma infraestrutura de oracle complexa. Em abril, o Drift Protocol, uma exchange de perpetuals baseada em Solana, também foi alvo de um exploit de grande dimensão, no qual foram combinadas uma chave comprometida e preços de oracle manipulados. Estes casos mostram que a gestão de chaves privadas e os controlos de tempo continuam a poder constituir um ponto fraco em estruturas DeFi híbridas.

Pressão sobre a segurança dos oracles

A Ostium tinha angariado cerca de 27,8 milhões de dólares (24,4 milhões de euros) junto de entidades como General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute e GSR. Isto reforça que mesmo empresas de criptomoedas bem financiadas e com auditorias não estão automaticamente protegidas contra ataques à infraestrutura de oracle. O protocolo afirma que a investigação está em curso e que os utilizadores devem seguir os canais oficiais para orientações sobre withdrawal e atualizações de segurança.


Aviso: Este conteúdo é destinado apenas para fins informativos e não constitui aconselhamento financeiro, de investimento, jurídico ou fiscal. As informações fornecidas podem estar incompletas, imprecisas ou desatualizadas e não devem ser utilizadas como aconselhamento. Nenhuma informação neste website deve ser considerada uma recomendação para comprar, vender ou manter qualquer criptomoeda. Investir em criptoativos envolve risco de perdas.