Hoy fuimos testigos de otro grave incidente en el mundo de las finanzas descentralizadas. La plataforma de contratos perpetuos Ostium, que opera sobre Arbitrum y está orientada a activos del mundo real (RWA), perdió casi $18 millones en USDC. La causa: un sofisticado ataque al mecanismo del oráculo.
Durante la investigación se descubrió que el atacante obtuvo acceso a la clave privada del firmante del oráculo. Esto le permitió eludir las verificaciones estándar y enviar predicciones de precios falsas al protocolo. Utilizando el reenviador registrado PriceUpKeep, el hacker realizó alrededor de 20 transacciones repetitivas a través de acciones delegadas, obteniendo ganancias instantáneas mediante la manipulación de precios sin participación real en el comercio.
Agotamiento instantáneo del pool de liquidez
El ataque se desarrolló rápidamente. En pocas horas, el atacante vació aproximadamente un tercio del pool de liquidez principal de Ostium. Según el análisis en cadena, se retiraron entre $11,86 millones y $18 millones en USDC del almacén, lo que representa alrededor del 28% del valor total bloqueado (TVL) en el momento del ataque, estimado en $63 millones. La transacción principal se puede verificar a través de Arbiscan.
Ostium es un importante exchange descentralizado de contratos perpetuos sobre acciones, materias primas, divisas e índices, lo que lo convierte en un actor destacado en el segmento RWA DeFi.
Golpe a la reputación en medio de grandes inversiones
Cabe destacar que el proyecto atrajo alrededor de $27,8 millones de importantes inversores institucionales, incluidos General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute y GSR. A pesar de este sólido respaldo y de varias auditorías de seguridad realizadas, el incidente reveló una vulnerabilidad crítica en la infraestructura de los protocolos que dependen de oráculos.
La investigación continúa. Se recomienda encarecidamente a los usuarios que sigan los canales oficiales del proyecto para obtener instrucciones sobre retiros de fondos y actualizaciones de seguridad. Esta situación sirve como un duro recordatorio: incluso los proyectos bien financiados y auditados siguen siendo vulnerables a ataques contra claves privadas y oráculos. El sector de contratos perpetuos sobre activos del mundo real está creciendo rápidamente, y este hackeo subraya la necesidad urgente de una protección reforzada de la infraestructura clave y un monitoreo en tiempo real de las plataformas DeFi híbridas.
Mi opinión experta: Este incidente no es un caso aislado, sino una señal de alarma sistémica para todo el sector RWA DeFi. La dependencia de oráculos centralizados o débilmente protegidos es el talón de Aquiles que los hackers explotarán una y otra vez. Los proyectos deben revisar sus modelos de seguridad, implementando verificación de datos en múltiples niveles y redes de oráculos descentralizadas con resistencia al compromiso de claves.