O Feed de Preços Próprio da Ostium Tornou-se a Arma em um Hack de $18 Milhões
Um atacante drenou cerca de $18 milhões em USDC do cofre de liquidez da Ostium na Arbitrum em 15 de julho de 2026. A exchange de perpétuos pausou todas as negociações após a empresa de segurança Blockaid sinalizar a exploração baseada em oráculos.

A Ostium perdeu $18 milhões de seu cofre na Arbitrum
Em 15 de julho de 2026, um atacante drenou cerca de $18 milhões em USDC do cofre de liquidez da Ostium, uma exchange de perpétuos descentralizada na Arbitrum. A empresa de segurança em blockchain Blockaid sinalizou o incidente no mesmo dia. Contratos perpétuos permitem que os traders apostem no preço de um ativo sem data de expiração, e a Ostium liquida essas negociações em USDC, uma stablecoin atrelada ao dólar. O cofre mantém os fundos que os provedores de liquidez depositam para respaldar cada negociação. Dados on-chain colocaram a perda em cerca de 28% do valor total bloqueado (TVL) do cofre, que era de aproximadamente $63 milhões.
O atacante alimentou o sistema de preços com dados datados no futuro
A Ostium opera um sistema de feed de preços personalizado para avaliar ativos on-chain. Gelato, uma rede de automação de terceiros, publica os preços dos ativos em intervalos definidos, enquanto um componente chamado PriceUpKeep forwarder empurra atualizações de oráculos quando as negociações são executadas. O atacante usou um PriceUpKeep forwarder registrado para enviar relatórios com timestamps datados no futuro. Esses preços falsos fizeram com que negociações não lucrativas parecessem lucrativas e acionaram o pagamento do cofre. De acordo com a crypto.news, uma chave de assinatura de oráculo comprometida permitiu que o atacante contornasse as verificações de validação do protocolo. O atacante abriu e fechou posições em um loop, extraindo valor sem assumir riscos reais de mercado.
"Um atacante usou um PriceUpKeep forwarder registrado e relatórios de oráculos autorizados datados no futuro para criar lucro artificial em negociações, acionando um pagamento de ~$18M em USDC do cofre.", 15 de julho de 2026. — Blockaid, empresa de segurança em blockchain
A Ostium pausou as negociações após o esvaziamento do cofre
A Ostium interrompeu todas as negociações assim que a exploração veio à tona. Os provedores de liquidez, que fornecem o capital do cofre, arcam com a perda direta dos fundos drenados. De acordo com a CryptoBriefing, o atacante converteu parte do USDC roubado em Ether (ETH) através da Kyber Network, e depois espalhou os proventos por várias carteiras. Esse movimento complica qualquer tentativa de rastrear ou recuperar os fundos. A equipe ainda não anunciou um plano para reembolsar os provedores de liquidez afetados, e uma perda de $18 milhões representa uma grande parte do financiamento do protocolo.
O protocolo levantou $27,8 milhões antes do hack
A Ostium havia levantado $27,8 milhões em financiamento total, incluindo uma rodada de $24 milhões da Série A co-liderada pela General Catalyst e Jump Crypto no final de 2025. A exchange permite que os usuários negociem ativos do mundo real, como ouro, forex e índices de ações, com alavancagem de até 200x, tudo liquidado em USDC. Antes do ataque, havia processado mais de $50 bilhões em volume de negociação acumulado. De acordo com a CryptoBriefing, a Ostium também havia feito parceria com a Nasdaq para dados de ações. Esse acordo a posicionou como uma ponte entre os mercados tradicionais e o DeFi.
ARB negociado perto de nove centavos na publicação
ARB, o token da rede Arbitrum, foi negociado a $0.0889 no momento da publicação, com alta de 1,33% nas últimas 24 horas (CoinPaprika, 17 de julho de 2026). O valor de mercado do ARB estava próximo de $566 milhões a esse preço (CoinPaprika, 17 de julho de 2026). A exploração atingiu um aplicativo construído na Arbitrum, e não a própria rede base, portanto, não afetou as operações da cadeia.
Explorações de oráculos continuam atingindo protocolos DeFi
O hack da Ostium segue uma série de ataques de oráculos e mantenedores em finanças descentralizadas (DeFi). Uma semana antes, a Summer.fi perdeu cerca de $6 milhões através de uma exploração semelhante. A Blockaid afirmou que esses ataques visam sistemas de preços automatizados que dependem de relatórios datados no futuro ou funções privilegiadas. Exchanges perpétuas dependem de feeds de preços precisos e oportunos, o que torna esses feeds um alvo recorrente.
As criptomoedas são altamente voláteis e envolvem riscos significativos. Você pode perder parte ou a totalidade do seu investimento.
Todas as informações no Coinpaprika são fornecidas apenas para fins informativos e não constituem aconselhamento financeiro ou de investimento. Sempre realize sua própria pesquisa (DYOR) e consulte um consultor financeiro qualificado antes de tomar decisões de investimento.
O Coinpaprika não é responsável por quaisquer perdas resultantes do uso dessas informações.