Le propre flux de prix d'Ostium est devenu l'arme d'un piratage de 18 millions de dollars
Un attaquant a drainé environ 18 millions de dollars en USDC du coffre de liquidité d'Ostium sur Arbitrum le 15 juillet 2026. L'échange de contrats perpétuels a suspendu toutes les transactions après que la société de sécurité Blockaid a signalé l'exploitation basée sur l'oracle.

Ostium a perdu 18 millions de dollars de son coffre Arbitrum
Le 15 juillet 2026, un attaquant a drainé environ 18 millions de dollars en USDC du coffre de liquidité d'Ostium, un échange de contrats perpétuels décentralisé sur Arbitrum. La société de sécurité blockchain Blockaid a signalé l'incident le même jour. Les contrats perpétuels permettent aux traders de parier sur le prix d'un actif sans date d'expiration, et Ostium règle ces transactions en USDC, une stablecoin indexée sur le dollar. Le coffre contient les fonds que les fournisseurs de liquidité déposent pour soutenir chaque transaction. Les données on-chain ont évalué la perte à près de 28 % de la valeur totale verrouillée (TVL) d'environ 63 millions de dollars du coffre.
L'attaquant a alimenté le système de prix avec des données datées dans le futur
Ostium utilise un système de flux de prix personnalisé pour évaluer les actifs on-chain. Gelato, un réseau d'automatisation tiers, publie les prix des actifs à intervalles réguliers, tandis qu'un composant appelé le transmetteur PriceUpKeep pousse les mises à jour de l'oracle lorsque les transactions sont exécutées. L'attaquant a utilisé un transmetteur PriceUpKeep enregistré pour soumettre des rapports portant des horodatages datés dans le futur. Ces faux prix ont fait en sorte que des transactions non rentables semblent rentables et ont déclenché le paiement du coffre. Selon crypto.news, une clé d'oracle signataire compromise a permis à l'attaquant de contourner les vérifications de validation du protocole. L'attaquant a ouvert et fermé des positions en boucle, extrayant de la valeur sans prendre de risque réel sur le marché.
"Un attaquant a utilisé un transmetteur PriceUpKeep enregistré et des rapports d'oracle autorisés datés dans le futur pour créer un profit commercial artificiel, déclenchant un paiement d'environ 18 millions de dollars USDC du coffre.", 15 juillet 2026. — Blockaid, société de sécurité blockchain
Ostium a suspendu le trading après le drain du coffre
Ostium a arrêté toutes les transactions une fois que l'exploitation a été révélée. Les fournisseurs de liquidité, qui fournissent le capital du coffre, subissent la perte directe des fonds drainés. Selon CryptoBriefing, l'attaquant a converti une partie de l'USDC volé en Ether (ETH) via le Kyber Network, puis a réparti les produits sur plusieurs portefeuilles. Ce mouvement complique toute tentative de tracer ou de récupérer les fonds. L'équipe n'a pas encore annoncé de plan pour rembourser les fournisseurs de liquidité affectés, et une perte de 18 millions de dollars représente une grande part du financement du protocole.
Le protocole a levé 27,8 millions de dollars avant le piratage
Ostium avait levé 27,8 millions de dollars au total, y compris un tour de financement de série A de 24 millions de dollars co-dirigé par General Catalyst et Jump Crypto à la fin de 2025. L'échange permet aux utilisateurs de trader des actifs du monde réel tels que l'or, le forex et les indices boursiers avec un effet de levier allant jusqu'à 200x, le tout réglé en USDC. Il avait traité plus de 50 milliards de dollars en volume de trading cumulé avant l'attaque. Selon CryptoBriefing, Ostium avait également établi un partenariat avec Nasdaq pour des données sur les actions. Cet accord l'a positionné comme un pont entre les marchés traditionnels et la DeFi.
ARB se négociait près de neuf cents au moment de la publication
ARB, le jeton du réseau Arbitrum, se négociait à 0,0889 $ au moment de la publication, en hausse de 1,33 % au cours des 24 dernières heures (CoinPaprika, 17 juillet 2026). La valeur marchande d'ARB s'élevait à environ 566 millions de dollars à ce prix (CoinPaprika, 17 juillet 2026). L'exploitation a frappé une application construite sur Arbitrum, et non le réseau de base lui-même, donc elle n'a pas affecté les opérations de la chaîne.
Les exploitations d'oracle continuent de frapper les protocoles DeFi
Le piratage d'Ostium fait suite à une série d'attaques d'oracle et de gardiens à travers la finance décentralisée (DeFi). Une semaine plus tôt, Summer.fi avait perdu environ 6 millions de dollars par le biais d'une exploitation similaire. Blockaid a déclaré que ces attaques ciblent des systèmes de prix automatisés qui s'appuient sur des rapports datés dans le futur ou des rôles privilégiés. Les échanges perpétuels dépendent de flux de prix précis et opportuns, ce qui fait de ces flux une cible récurrente.
Les cryptomonnaies sont très volatiles et comportent des risques significatifs. Vous pourriez perdre une partie ou la totalité de votre investissement.
Toutes les informations sur Coinpaprika sont fournies à titre informatif uniquement et ne constituent pas des conseils financiers ou d'investissement. Effectuez toujours vos propres recherches (DYOR) et consultez un conseiller financier qualifié avant de prendre des décisions d'investissement.
Coinpaprika n'est pas responsable des pertes résultant de l'utilisation de ces informations.