Il Feed Prezzi di Ostium è Diventato l'Arma in un Hack da 18 Milioni di Dollari
Un attaccante ha drenato circa 18 milioni di dollari in USDC dal vault di liquidità di Ostium su Arbitrum il 15 luglio 2026. L'exchange di perpetuals ha sospeso tutte le operazioni dopo che la società di sicurezza Blockaid ha segnalato l'exploit basato su oracle.

Ostium ha perso 18 milioni di dollari dal suo vault di Arbitrum
Il 15 luglio 2026, un attaccante ha drenato circa 18 milioni di dollari in USDC dal vault di liquidità di Ostium, un exchange decentralizzato di perpetuals su Arbitrum. La società di sicurezza blockchain Blockaid ha segnalato l'incidente lo stesso giorno. I contratti perpetui consentono ai trader di scommettere sul prezzo di un asset senza data di scadenza, e Ostium regola quelle operazioni in USDC, una stablecoin ancorata al dollaro. Il vault contiene i fondi che i fornitori di liquidità depositano per sostenere ogni operazione. I dati on-chain hanno collocato la perdita a quasi il 28% del valore totale bloccato (TVL) del vault, che ammonta a circa 63 milioni di dollari.
L'attaccante ha alimentato il sistema dei prezzi con dati datati nel futuro
Ostium gestisce un sistema di feed prezzi personalizzato per valutare gli asset on-chain. Gelato, una rete di automazione di terze parti, pubblica i prezzi degli asset a intervalli prestabiliti, mentre un componente chiamato PriceUpKeep forwarder invia aggiornamenti oracle quando vengono eseguite le operazioni. L'attaccante ha utilizzato un PriceUpKeep forwarder registrato per inviare report con timestamp datati nel futuro. Quei prezzi falsi hanno fatto sembrare redditizie operazioni non redditizie e hanno attivato il pagamento del vault. Secondo crypto.news, una chiave di firma oracle compromessa ha permesso all'attaccante di bypassare i controlli di verifica del protocollo. L'attaccante ha aperto e chiuso posizioni in un ciclo, estraendo valore senza assumere rischi reali di mercato.
"Un attaccante ha utilizzato un PriceUpKeep forwarder registrato e report oracle autorizzati datati nel futuro per creare profitti artificiali da operazione, attivando un pagamento di circa 18 milioni di dollari USDC dal vault.", 15 luglio 2026. — Blockaid, società di sicurezza blockchain
Ostium ha sospeso le operazioni dopo il drenaggio del vault
Ostium ha interrotto tutte le operazioni una volta che l'exploit è emerso. I fornitori di liquidità, che forniscono il capitale del vault, subiscono la perdita diretta dai fondi drenati. Secondo CryptoBriefing, l'attaccante ha convertito parte degli USDC rubati in Ether (ETH) attraverso il Kyber Network, quindi ha distribuito i proventi su diversi wallet. Quel movimento complica qualsiasi tentativo di rintracciare o recuperare i fondi. Il team non ha ancora annunciato un piano per rimborsare i fornitori di liquidità colpiti, e una perdita di 18 milioni di dollari rappresenta una grande parte del finanziamento del protocollo.
Il protocollo ha raccolto 27,8 milioni di dollari prima dell'hack
Ostium aveva raccolto 27,8 milioni di dollari in totale di finanziamenti, incluso un round di finanziamento di 24 milioni di dollari co-guidato da General Catalyst e Jump Crypto alla fine del 2025. L'exchange consente agli utenti di scambiare asset del mondo reale come oro, forex e indici azionari con leva fino a 200x, tutto regolato in USDC. Aveva elaborato oltre 50 miliardi di dollari in volume di trading cumulativo prima dell'attacco. Secondo CryptoBriefing, Ostium aveva anche collaborato con Nasdaq per i dati azionari. Quella collaborazione lo ha posizionato come un ponte tra i mercati tradizionali e la DeFi.
ARB scambiato vicino ai nove centesimi al momento della pubblicazione
ARB, il token della rete Arbitrum, è stato scambiato a 0,0889 dollari al momento della pubblicazione, in aumento dell'1,33% nelle ultime 24 ore (CoinPaprika, 17 luglio 2026). Il valore di mercato di ARB si attestava vicino ai 566 milioni di dollari a quel prezzo (CoinPaprika, 17 luglio 2026). L'exploit ha colpito un'applicazione costruita su Arbitrum, non la rete di base stessa, quindi non ha influenzato le operazioni della catena.
Gli exploit oracle continuano a colpire i protocolli DeFi
L'hack di Ostium segue una serie di attacchi a oracle e keeper nel settore della finanza decentralizzata (DeFi). Una settimana prima, Summer.fi ha perso circa 6 milioni di dollari attraverso un exploit simile. Blockaid ha dichiarato che questi attacchi prendono di mira sistemi di prezzo automatizzati che si basano su report datati nel futuro o ruoli privilegiati. Gli exchange perpetui dipendono da feed di prezzo accurati e tempestivi, il che rende quei feed un obiettivo ricorrente.
Le criptovalute sono altamente volatili e comportano un rischio significativo. Potresti perdere parte o tutto il tuo investimento.
Tutte le informazioni su Coinpaprika sono fornite solo a scopo informativo e non costituiscono consulenza finanziaria o di investimento. Esegui sempre la tua ricerca (DYOR) e consulta un consulente finanziario qualificato prima di prendere decisioni di investimento.
Coinpaprika non è responsabile per eventuali perdite derivanti dall'uso di queste informazioni.