币圈界报道:

Ostium协议遭遇严重安全入侵,2375万USDC资产遭恶意转移

7月15日,基于Arbitrum网络的去中心化衍生品协议Ostium遭遇重大安全事件,其流动性提供者金库遭受攻击,造成23,752,746美元的USDC损失。攻击者通过非法获取链下价格验证系统的特权凭证,提交了看似合法但实际虚构的市场价格报告,从而触发协议自动结算机制,实现对流动池的非授权提款。

攻击路径揭示:虚假价格经由合规流程完成资金提取

调查发现,此次漏洞并非源于核心交易逻辑缺陷,而是攻击者成功控制了两个关键组件——一个授权预言机签名密钥与一个注册的PriceUpKeep转发器。凭借双重权限,攻击者可生成带有有效签名、但时间戳未来化的价格数据,绕过协议校验流程。这些被伪装成真实市场的价格信息,在系统中被视为可信输入,进而驱动大量虚假盈利头寸的开立与平仓,最终由OLP金库承担赔付责任。

资金流向复杂化:巨额资产转为以太币并进入混币服务

追踪数据显示,被盗的USDC已分八笔转入同一地址,总额接近2375万美元,其中包括多笔超百万美元的大额转账。随后,约12,084枚ETH被创建,平均换汇价格约为1966美元。这批以太币在短时间内通过Tornado Cash进行多次混合操作,切断了原始资金来源与后续取款之间的可追溯关联,极大增加了执法机构和安全团队的资产追查难度。

平台响应机制启动,用户头寸仍受限制

尽管用户的抵押品存储于独立隔离合约中未受影响,但所有未平仓头寸已被冻结,无法进行保证金调整或强制清算。Ostium表示,系统将在重启前采用重新开盘时的价格重估机制,避免因暂停期间市场波动引发不公平清算。平台在首笔异常交易发生后60分钟内即采取紧急停盘措施,并联合Mandiant、zeroShadow、Collisionless、SEAL 911等多方安全组织及监管机构展开联合调查。

目前,该协议正全面审查其安全架构,包括强化凭证管理、引入外部价格验证节点以及提升运营透明度。预计在正式恢复交易前,将至少提前24小时向用户发布通知,确保系统重启过程可控、可审计。