Arbitrums RWA perpetual platform Ostium mistede næsten 18 millioner USDC i dag, efter angribere fik adgang til en oracle signer-nøgle og manipulerede kurserne.
Årsagen var en kompromitteret privat oracle signer-nøgle. Det gav angriberen mulighed for at omgå verifikationskontroller og indsende fordelagtige fremtidige kurser. De udførte cirka 20 gentagne handler gennem delegerede handlinger, hvilket gav dem øjeblikkelig profit på protokollens bekostning – uden reel markedsrisiko.
Udnyttelse tømmer en tredjedel af hvelvet på få timer
Sikkerhedsfirmaet Blockaid advarede først om hændelsen og pegede på, at angriberen brugte en registreret PriceUpKeep-forwarder og autoriserede, fremdaterede oracle-rapporter til at skabe kunstige handelsgevinster. Det udløste gentagende åbne-og-lukke-cyklusser, som drænede midler fra Ostiums primære likviditetshvelv.
Følg os på X for at få de seneste nyheder, når de sker
On-chain data viser, at cirka 11,86 til 18 millioner USDC blev trukket ud af hvelvet – svarende til omkring 28% af dets 63 millioner dollars TVL på angrebstidspunktet. Den primære transaktion kan offentligt verificeres på Arbiscan.
Ostium er en førende decentral perpetuals-børs med fokus på real-world aktiver som aktier, råvarer, forex og indeks, bygget på Arbitrum.
Stærk opbakning møder stor modgang
Protokollen havde rejst omkring 27,8 millioner dollars fra store investorer som General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute og GSR.
Selvom der var stærk institutionel opbakning og flere audits, afslører hændelsen vedvarende risici i oracle-afhængig RWA-infrastruktur.
Eksploitten bliver undersøgt. Brugere bør følge med på officielle kanaler for vejledning om udbetalinger og sikkerhedsopdateringer. Episoden understreger behovet for forbedret forvaltning af oracle-nøgler og realtids-overvågning i hybride DeFi-protokoller.
I takt med at RWA perpetuals-sektoren vokser hurtigt, minder dette brud om: Selv velkapitaliserede projekter er udsatte for private nøgle- og oracleangreb.









