Hoy, el mercado DeFi se ha enfrentado a otro incidente grave: la plataforma de contratos perpetuos sobre activos reales Ostium, que opera en la red Arbitrum, ha perdido casi 18 millones de dólares en USDC. La causa fue el hackeo de la clave del firmante del oráculo, lo que permitió al atacante manipular los precios y vaciar una parte significativa del pool de liquidez.
Según descubrí durante el análisis, el atacante comprometió la clave privada del firmante del oráculo, lo que le permitió eludir las verificaciones estándar y enviar predicciones de precios falsas al protocolo. Utilizando el forwarder registrado PriceUpKeep, el hacker realizó alrededor de 20 transacciones repetitivas a través de acciones delegadas, obteniendo ganancias instantáneas a expensas del protocolo sin participar realmente en el comercio.
En pocas horas, se retiró un tercio de los fondos del almacén
Según datos del análisis on-chain, se retiraron del almacén aproximadamente entre 11,86 y 18 millones de dólares en USDC. Esto representa alrededor del 28% del valor total bloqueado (TVL), que en el momento del ataque era de 63 millones de dólares. La transacción principal se puede verificar a través de Arbiscan. Los múltiples ciclos de apertura y cierre de posiciones permitieron al hacker agotar rápidamente el pool de liquidez.
Ostium es un gran exchange descentralizado de contratos perpetuos sobre activos reales (acciones, materias primas, divisas e índices), que ha atraído alrededor de 27,8 millones de dólares de inversores líderes, incluyendo General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute y GSR.
Un duro golpe a la reputación de los protocolos RWA
A pesar del fuerte respaldo institucional y varias auditorías realizadas, el incidente ha puesto de relieve la vulnerabilidad de la infraestructura de los protocolos que trabajan con activos reales (RWA) y dependen de oráculos. La investigación continúa, y se recomienda encarecidamente a los usuarios que sigan los canales oficiales para obtener instrucciones sobre retiros de fondos y actualizaciones de seguridad.
Mi opinión experta: Este hackeo es un recordatorio más de que el sector de contratos perpetuos sobre activos reales, a pesar de su rápido crecimiento, sigue siendo extremadamente vulnerable a ataques contra claves privadas y la infraestructura de oráculos. Los proyectos deben implementar protección de claves en múltiples niveles y monitoreo en tiempo real; de lo contrario, incidentes como este socavarán la confianza en todo el ecosistema RWA.