摘要:Ostium协议因链下价格基础设施被攻破,导致2375万美元USDC被窃取。攻击者利用伪造价格报告骗取赔付,资金随后转入Tornado Cash,追回难度加大。平台已暂停交易并启动全面安全审查。

币圈界报道:
Ostium协议遭遇重大安全事件,2375万USDC资产遭恶意转移
7月15日,基于Arbitrum网络的衍生品协议Ostium遭遇严重安全漏洞,其流动性提供者金库遭受攻击,造成约2375万USDC资产损失。攻击者通过非法获取链下价格验证系统的特权凭证,提交虚假市场价格报告,并成功绕过协议验证机制,使系统误认为其为合法数据。
核心漏洞源于链下验证组件失守
调查确认,攻击者同时掌控了授权预言机签名者与注册的PriceUpKeep转发器权限,从而能够提交未来时间戳的价格信息并通过协议校验。这些被篡改的数据被用于生成虚假盈利头寸,进而触发系统自动支付,最终由OLP金库承担全部赔偿责任。
虚假收益机制如何实现资产转移
Ostium支持多类资产的永续合约交易,所有结算均以USDC进行。其价格输入依赖外部系统提供的数据,而流动性提供者的资金则存入独立金库以覆盖盈利头寸的赔付。当攻击者伪造的高价值价格报告被接受后,系统按规则执行结算,导致真实资金被定向划转至攻击者控制的钱包。
资金去向复杂,追查面临技术挑战
Galaxy Research追踪显示,八笔大额支付集中流向同一地址,累计损失金额接近2375万美元。其中部分资金被兑换为约12,084枚ETH,平均单价约为1,966美元。后续资金经多次跨链转移,大量进入Tornado Cash混币服务,显著增加了溯源难度。目前,包括Mandiant、zeroShadow、Collisionless及执法机构在内的多方正在协同追踪资金路径。
尽管用户抵押品仍保留在隔离合约中未受影响,但所有未平仓头寸已被冻结,系统重启前无法调整保证金。官方承诺将在恢复前至少提前24小时发布通知,并将采用重新开盘时的市场价评估头寸状态,避免因停摆期间价格波动引发额外风险。
此次事件暴露了链上合约对链下基础设施的高度依赖。即便核心代码无缺陷,一旦外部验证系统被入侵,仍可能引发大规模资产流失。Ostium计划在完成安全加固、实施更严格的权限管理与引入独立价格验证机制后,逐步推进系统复原工作。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
