Атака на оракул, а не на смарт-контракт
Инцидент с протоколом Ostium 15 июля продемонстрировал риски, связанные с внешней инфраструктурой DeFi-проектов. Атака была направлена не на smart contract платформы, а на ее оффчейн-компоненты: злоумышленник скомпрометировал приватные ключи, используемые для подписи ценовых данных от оракула. Это позволило ему отправлять в систему валидные, но сфабрикованные котировки.
Используя этот доступ, хакер многократно открывал крупные позиции по искусственно заниженной цене, а закрывал — по реальной рыночной, присваивая разницу. В результате за восемь транзакций на один кошелек было выведено **$23,75 млн в стейблкоинах USDC. Впоследствии активы были обменены на Ethereum и отправлены в криптомиксер TornadoCash** для запутывания следов.
Последствия для платформы и пользователей
Ущерб понесли исключительно поставщики ликвидности — атака опустошила их пул (Ostium Liquidity Pool) примерно на 28%. На момент взлома его объем составлял около $63 млн. Команда проекта подчеркнула, что залоговое обеспечение трейдеров не пострадало, так как хранилось в отдельном контракте.
Торговая активность на платформе была полностью остановлена в течение часа после первой мошеннической транзакции. Ключевые этапы инцидента:
- 15 июля 2026 г. — Совершение атаки и вывод средств.
- 16 июля 2026 г. — Официальное уведомление от Ostium, остановка торгов и обращение в правоохранительные органы.
- 17-20 июля 2026 г. — Публикация технических отчетов, подтверждающих вектор атаки через оракул.
«Слепая зона» в безопасности: уязвимость вне Bug Bounty
Важным фактором, способствовавшим успеху атаки, стала политика безопасности проекта. Как выяснили исследователи, уязвимый компонент инфраструктуры `PriceUpKeep` был намеренно исключен из программы поощрения за поиск уязвимостей (bug bounty).
Это решение лишило «белых хакеров» стимула для аудита критически важной части системы, создав «слепую зону» в защите. Инцидент подчеркивает важность комплексного подхода к безопасности в DeFi.
- Аудит должен охватывать не только ончейн-логику, но и все внешние зависимости.
- Управление ключами и правами доступа к оракулам требует особого контроля.
- Исключение компонентов из bug bounty программ создает неоправданные риски.
Частые вопросы
Как хакеры смогли вывести $24 млн с платформы Ostium?
Злоумышленники получили доступ к приватным ключам оффчейн-оракула протокола. Это позволило им отправлять в систему ложные, но валидно подписанные ценовые данные. Манипулируя ценами на активы, хакер создавал искусственную прибыль и выводил ее из пула ликвидности.
Чьи средства пострадали в результате атаки на Ostium?
Ущерб понесли исключительно поставщики ликвидности (LP) протокола Ostium. Средства и залоговое обеспечение обычных трейдеров не были затронуты, так как хранились в отдельном смарт-контракте. Хакер вывел около 28% активов из пула ликвидности OLP.
Почему уязвимость оракула Ostium не была найдена раньше?
Ключевой компонент инфраструктуры, через который прошла атака, был намеренно исключен из программы поощрений за поиск уязвимостей (bug bounty). Из-за этого у независимых исследователей безопасности не было финансовой мотивации для аудита этой части системы, что создало «слепую зону» в защите протокола.