El propio feed de precios de Ostium se convirtió en el arma en un hackeo de $18 millones
Un atacante drenó alrededor de $18 millones en USDC del vault de liquidez de Ostium en Arbitrum el 15 de julio de 2026. El intercambio de perpetuos pausó todas las operaciones después de que la firma de seguridad Blockaid señalara la explotación basada en oráculos.

Ostium perdió $18 millones de su vault en Arbitrum
El 15 de julio de 2026, un atacante drenó alrededor de $18 millones en USDC del vault de liquidez de Ostium, un intercambio de perpetuos descentralizado en Arbitrum. La firma de seguridad blockchain Blockaid señaló el incidente el mismo día. Los contratos perpetuos permiten a los traders apostar sobre el precio de un activo sin fecha de vencimiento, y Ostium liquida esas operaciones en USDC, una stablecoin vinculada al dólar. El vault contiene los fondos que los proveedores de liquidez depositan para respaldar cada operación. Los datos en cadena colocaron la pérdida en cerca del 28% del valor total bloqueado (TVL) del vault, que es de aproximadamente $63 millones.
El atacante alimentó al sistema de precios con datos con fechas futuras
Ostium opera un sistema de feed de precios personalizado para valorar activos en cadena. Gelato, una red de automatización de terceros, publica los precios de los activos a intervalos establecidos, mientras que un componente llamado PriceUpKeep forwarder envía actualizaciones de oráculos cuando se ejecutan las operaciones. El atacante utilizó un forwarder de PriceUpKeep registrado para enviar informes con marcas de tiempo con fechas futuras. Esos precios falsos hicieron que las operaciones no rentables parecieran rentables y activaron el pago del vault. Según crypto.news, una clave de firmante de oráculo comprometida permitió al atacante eludir las verificaciones de validación del protocolo. El atacante abrió y cerró posiciones en un bucle, extrayendo valor sin asumir riesgos reales de mercado.
"Un atacante utilizó un forwarder de PriceUpKeep registrado y informes de oráculo autorizados con fechas futuras para crear ganancias comerciales artificiales, activando un pago de ~$18M USDC del vault.", 15 de julio de 2026. — Blockaid, firma de seguridad blockchain
Ostium pausó el trading después del drenaje del vault
Ostium detuvo todas las operaciones una vez que se hizo evidente la explotación. Los proveedores de liquidez, que suministran el capital del vault, asumen la pérdida directa de los fondos drenados. Según CryptoBriefing, el atacante convirtió parte del USDC robado en Ether (ETH) a través de la red Kyber, y luego dispersó los ingresos en varias billeteras. Ese movimiento complica cualquier intento de rastrear o recuperar los fondos. El equipo aún no ha anunciado un plan para reembolsar a los proveedores de liquidez afectados, y una pérdida de $18 millones representa una gran parte del financiamiento del protocolo.
El protocolo recaudó $27.8 millones antes del hackeo
Ostium había recaudado $27.8 millones en financiamiento total, incluyendo una ronda de $24 millones de la Serie A co-liderada por General Catalyst y Jump Crypto a finales de 2025. El intercambio permite a los usuarios comerciar activos del mundo real como oro, divisas e índices de acciones con un apalancamiento de hasta 200x, todo liquidado en USDC. Había procesado más de $50 mil millones en volumen de trading acumulado antes del ataque. Según CryptoBriefing, Ostium también se había asociado con Nasdaq para datos de acciones. Ese acuerdo lo posicionó como un puente entre los mercados tradicionales y DeFi.
ARB se cotizaba cerca de nueve centavos en la publicación
ARB, el token de la red Arbitrum, se cotizaba a $0.0889 en el momento de la publicación, un aumento del 1.33% en las últimas 24 horas (CoinPaprika, 17 de julio de 2026). El valor de mercado de ARB se situaba cerca de $566 millones a ese precio (CoinPaprika, 17 de julio de 2026). La explotación afectó a una aplicación construida sobre Arbitrum, no a la red base en sí, por lo que no afectó las operaciones de la cadena.
Las explotaciones de oráculos siguen golpeando a los protocolos DeFi
El hackeo de Ostium sigue a una serie de ataques de oráculos y cuidadores en las finanzas descentralizadas (DeFi). Una semana antes, Summer.fi perdió alrededor de $6 millones a través de una explotación similar. Blockaid dijo que estos ataques apuntan a sistemas de precios automatizados que dependen de informes con fechas futuras o roles privilegiados. Los intercambios perpetuos dependen de feeds de precios precisos y oportunos, lo que convierte a esos feeds en un objetivo recurrente.
Las criptomonedas son altamente volátiles y conllevan un riesgo significativo. Puede perder parte o la totalidad de su inversión.
Toda la información en Coinpaprika se proporciona únicamente con fines informativos y no constituye asesoramiento financiero o de inversión. Siempre realice su propia investigación (DYOR) y consulte a un asesor financiero calificado antes de tomar decisiones de inversión.
Coinpaprika no es responsable de ninguna pérdida resultante del uso de esta información.