Ostiums eigener Preisfeed wurde zur Waffe in einem $18 Millionen Hack

By Bartek Hagan

(29 days ago)

3 Min. Lesezeit

Teilen:

Ein Angreifer entnahm am 15. Juli 2026 etwa 18 Millionen USDC aus Ostiums Liquiditätsvault auf Arbitrum. Die Perpetuals-Börse pausierte den gesamten Handel, nachdem die Sicherheitsfirma Blockaid den oracle-basierten Angriff gemeldet hatte.

Ostiums eigener Preisfeed wurde zur Waffe in einem $18 Millionen Hack

Wichtige Fakten

  • Ein Angreifer entnahm am 15. Juli 2026 etwa 18 Millionen USDC aus Ostiums Vault auf Arbitrum.
  • Der Angriff nutzte zukünftige oracle-Berichte, um profitable Trades vorzutäuschen und die Auszahlung auszulösen.
  • Ostium pausierte den gesamten Handel, nachdem die Sicherheitsfirma Blockaid den Angriff gemeldet hatte.

Ostium verlor 18 Millionen Dollar aus seinem Arbitrum Vault

Am 15. Juli 2026 entnahm ein Angreifer etwa 18 Millionen Dollar in USDC aus dem Liquiditätsvault von Ostium, einer dezentralen Perpetuals-Börse auf Arbitrum. Die Blockchain-Sicherheitsfirma Blockaid meldete den Vorfall am selben Tag. Perpetualverträge ermöglichen es Händlern, auf den Preis eines Vermögenswerts ohne Ablaufdatum zu wetten, und Ostium begleicht diese Trades in USDC, einer an den Dollar gebundenen Stablecoin. Das Vault hält die Mittel, die Liquiditätsanbieter einzahlen, um jeden Trade abzusichern. On-Chain-Daten schätzten den Verlust auf fast 28 % des insgesamt etwa 63 Millionen Dollar an gebundenem Kapital (TVL) des Vaults.

Der Angreifer speiste das Preissystem mit zukünftigen Daten

Ostium betreibt ein benutzerdefiniertes Preisfeed-System zur Bewertung von Vermögenswerten on-chain. Gelato, ein Drittanbieter-Automatisierungsnetzwerk, veröffentlicht Vermögenspreise in festgelegten Intervallen, während eine Komponente namens PriceUpKeep Forwarder Oracle-Updates bereitstellt, wenn Trades ausgeführt werden. Der Angreifer nutzte einen registrierten PriceUpKeep Forwarder, um Berichte mit zukünftigen Zeitstempeln einzureichen. Diese gefälschten Preise ließen unprofitable Trades profitabel erscheinen und lösten die Auszahlung aus dem Vault aus. Laut crypto.news ermöglichte ein kompromittierter Schlüssel eines Oracle-Signierers dem Angreifer, die Verifizierungsprüfungen des Protokolls zu umgehen. Der Angreifer öffnete und schloss Positionen in einer Schleife und entnahm Wert, ohne echtes Marktrisiko einzugehen.

 

"Ein Angreifer nutzte einen registrierten PriceUpKeep Forwarder und autorisierte Oracle-Berichte mit zukünftigen Daten, um künstlichen Handelsgewinn zu erzeugen, was eine Auszahlung von etwa 18 Millionen USDC aus dem Vault auslöste.", 15. Juli 2026. — Blockaid, Blockchain-Sicherheitsfirma

 

Ostium pausierte den Handel nach der Entnahme aus dem Vault

Ostium stellte den gesamten Handel ein, sobald der Angriff bekannt wurde. Die Liquiditätsanbieter, die das Kapital des Vaults bereitstellen, tragen den direkten Verlust der entnommenen Mittel. Laut CryptoBriefing konvertierte der Angreifer einen Teil des gestohlenen USDC in Ether (ETH) über das Kyber Network und verteilte die Erlöse auf mehrere Wallets. Diese Bewegung erschwert jeden Versuch, die Mittel zurückzuverfolgen oder wiederzuerlangen. Das Team hat noch keinen Plan angekündigt, um betroffenen Liquiditätsanbietern eine Rückzahlung anzubieten, und ein Verlust von 18 Millionen Dollar stellt einen großen Teil der Finanzierung des Protokolls dar.

Das Protokoll hatte vor dem Hack 27,8 Millionen Dollar gesammelt

Ostium hatte insgesamt 27,8 Millionen Dollar an Finanzierung gesammelt, darunter eine 24 Millionen Dollar schwere Serie-A-Runde, die Ende 2025 von General Catalyst und Jump Crypto co-geführt wurde. Die Börse ermöglicht es Nutzern, reale Vermögenswerte wie Gold, Devisen und Aktienindizes mit Hebeln von bis zu 200x zu handeln, wobei alles in USDC abgerechnet wird. Vor dem Angriff hatte sie ein kumuliertes Handelsvolumen von über 50 Milliarden Dollar verarbeitet. Laut CryptoBriefing hatte Ostium auch eine Partnerschaft mit Nasdaq für Aktien-Daten geschlossen. Dieses Geschäft positionierte es als Brücke zwischen traditionellen Märkten und DeFi.

ARB wurde zum Zeitpunkt der Veröffentlichung bei neun Cent gehandelt

ARB, der Token des Arbitrum-Netzwerks, wurde zum Zeitpunkt der Veröffentlichung bei 0,0889 Dollar gehandelt, was einem Anstieg von 1,33 % in den letzten 24 Stunden entspricht (CoinPaprika, 17. Juli 2026). Der Marktwert von ARB lag zu diesem Preis bei etwa 566 Millionen Dollar (CoinPaprika, 17. Juli 2026). Der Angriff traf eine Anwendung, die auf Arbitrum aufgebaut ist, nicht das Basisnetzwerk selbst, sodass die eigenen Operationen der Kette nicht betroffen waren.

Oracle-Angriffe treffen weiterhin DeFi-Protokolle

Der Ostium-Hack folgt einer Reihe von Oracle- und Keeper-Angriffen im Bereich der dezentralen Finanzen (DeFi). Eine Woche zuvor verlor Summer.fi etwa 6 Millionen Dollar durch einen ähnlichen Angriff. Blockaid erklärte, dass diese Angriffe automatisierte Preissysteme ins Visier nehmen, die auf zukünftigen Berichten oder privilegierten Rollen basieren. Perpetual-Börsen sind auf genaue und zeitnahe Preisfeeds angewiesen, was diese Feeds zu einem wiederkehrenden Ziel macht.

Kryptowährungen sind hoch volatil und bergen erhebliche Risiken. Sie können einen Teil oder Ihr gesamtes Investment verlieren.

Alle Informationen auf Coinpaprika dienen nur zu Informationszwecken und stellen keine Finanz- oder Anlageberatung dar. Führen Sie immer Ihre eigenen Recherchen (DYOR) durch und konsultieren Sie einen qualifizierten Finanzberater, bevor Sie Anlageentscheidungen treffen.

Coinpaprika haftet nicht für Verluste, die aus der Nutzung dieser Informationen resultieren.

Teilen:
Zurück zu Alle Nachrichten