Hoy, la plataforma descentralizada de comercio de contratos perpetuos sobre activos reales (RWA) Ostium, que opera en Arbitrum, sufrió un ataque dirigido. Como resultado del incidente, se retiraron del pool de liquidez del proyecto casi $18 millones en USDC, lo que representa aproximadamente el 28% del valor total bloqueado (TVL), que en el momento del ataque alcanzaba los $63 millones.
La raíz del problema es una clave privada comprometida del firmante del oráculo. El atacante, al obtener acceso a esta clave, pudo eludir las verificaciones estándar del protocolo y enviar predicciones de precios falsas, certificadas por un oráculo autorizado. Utilizando el forwarder registrado PriceUpKeep, el hacker presentó informes futuros al protocolo, lo que le permitió manipular artificialmente los precios para obtener ganancias comerciales instantáneas.
El ataque se llevó a cabo mediante una serie de aproximadamente 20 transacciones repetitivas a través de acciones delegadas. Cada ciclo incluía la apertura y cierre de posiciones, lo que finalmente resultó en el vaciado completo del pool de liquidez principal. Según el análisis on-chain, la transacción principal de retiro de fondos ya está registrada en la blockchain y es verificable a través de Arbiscan.
Un duro golpe para un proyecto prometedor
Ostium no es solo otro protocolo DeFi. Es una plataforma ambiciosa que ha atraído alrededor de $27,8 millones de los principales inversores institucionales, incluidos General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute y GSR. A pesar de este sólido respaldo y las auditorías de seguridad realizadas, el incidente reveló una vulnerabilidad fundamental en la infraestructura de los protocolos RWA, que dependen críticamente de los oráculos.
La investigación continúa. Se recomienda encarecidamente a los usuarios que sigan los canales oficiales de Ostium para obtener instrucciones sobre retiros de fondos y actualizaciones de seguridad. Este caso es un claro recordatorio de que incluso los proyectos mejor financiados siguen siendo vulnerables a ataques contra claves privadas y oráculos.
Opinión de experto: El ataque a Ostium es un ejemplo clásico de cómo un único punto de fallo, como una clave privada de firmante, puede anular todos los esfuerzos de auditoría y seguridad. El sector de RWA y contratos perpetuos está creciendo rápidamente, y este incidente subraya la necesidad urgente de una protección más sólida de las claves de los oráculos y la implementación de sistemas de verificación en tiempo real de múltiples niveles. Sin esto, la confianza en las plataformas DeFi híbridas seguirá siendo frágil.