
事故复盘称,预言机签名密钥遭入侵,使攻击者得以提交伪造的 BTC 价格报告;交易者抵押金未受影响,面向流动性提供者的补偿方案仍在制定中。
Ostium表示,7月15日导致其 OLP 金库流出 23,752,746 USDC 的攻击事件,源于其链下价格签名基础设施遭入侵,而非智能合约或协议多签存在缺陷。Ostium 在事故复盘中称,这家基于 Arbitrum 的永续合约交易所于 7月15日 14:18 至 14:24 UTC 期间遭受攻击,攻击者利用一个有效签名密钥和一个合法注册的转发器,提交伪造的比特币价格报告,以 $5,000 开仓并在同一笔交易中于接近 $60,000 平仓,从而制造出由公开 OLP 金库支付的虚假利润。Ostium 表示,此次利用最初以 100 USDC 试探,随后升级为更大规模的多批次操作,其中一笔转出约 $11.86 million,直至金库的熔断机制两度触发并阻止进一步提现。该协议称,交易者抵押金未受影响,因为用户保证金仍保留在交易合约中,且这些虚假报告并未被用于结算其他交易者的仓位。Ostium 于 7月23日迁移至具备多方审批和新增安全控制的新生产环境后恢复交易,而针对流动性提供者的单独补偿方案仍在最终敲定中。此次事件也凸显出更广泛的去中心化金融(DeFi)安全缺口:受损组件位于链下基础设施中,而标准智能合约审计及许多漏洞赏金计划通常并不覆盖这一部分。