2026 年 7 月 15 日,一名攻击者从 Ostium 在 Arbitrum 的流动性金库中抽走了约 1800 万美元的 USDC。在安全公司 Blockaid 发现基于预言机的漏洞后,永续交易所暂停了所有交易。

Ostium 从其 Arbitrum 金库中损失了 1800 万美元
2026 年 7 月 15 日,攻击者从 Ostium 的流动性金库中抽走了约 1800 万美元 的 USDC,Ostium 是一个基于 Arbitrum 的去中心化永续交易所。区块链安全公司 Blockaid 在同一天标记了这一事件。永续合约允许交易者对资产价格进行无到期日的投注,Ostium 用 USDC(与美元挂钩的稳定币)结算这些交易。金库持有流动性提供者存入的资金,以支持每一笔交易。链上数据显示,损失接近金库总价值锁定(TVL)约 6300 万美元的 28%。
攻击者向价格系统提供了未来日期的数据
Ostium 运行一个自定义的价格信息源系统来对链上资产进行估值。第三方自动化网络 Gelato 在设定的时间间隔内发布资产价格,而一个名为 PriceUpKeep 转发器 的组件在交易执行时推送预言机更新。攻击者利用注册的 PriceUpKeep 转发器提交了带有未来日期时间戳的报告。这些虚假的价格使得无利可图的交易看起来有利可图,并触发了金库的支付。根据 crypto.news 的报道,一个被攻破的预言机签名密钥让攻击者绕过了协议的验证检查。攻击者循环开闭仓位,提取价值而不承担真实市场风险。
"攻击者使用注册的 PriceUpKeep 转发器和未来日期的授权预言机报告制造虚假的交易利润,触发了约 1800 万美元的 USDC 支付。", 2026 年 7 月 15 日。 — Blockaid,区块链安全公司
金库被抽走后,Ostium 暂停了交易
一旦漏洞浮出水面,Ostium 立即暂停了所有交易。提供金库资本的流动性提供者承担了被抽走资金的直接损失。根据 CryptoBriefing 的报道,攻击者通过 Kyber Network 将部分被盗的 USDC 转换为以太坊(ETH),然后将收益分散到多个钱包中。这一转移使得追踪或恢复资金的任何尝试变得复杂。团队尚未宣布偿还受影响的流动性提供者的计划,而 1800 万美元的损失占据了协议资金的很大一部分。
该协议在黑客攻击前筹集了 2780 万美元
Ostium 总共筹集了 2780 万美元 的资金,其中包括 2025 年底由 General Catalyst 和 Jump Crypto 共同领导的 2400 万美元 A 轮融资。该交易所允许用户以高达 200 倍的杠杆交易现实世界的资产,如黄金、外汇和股票指数,所有交易均以 USDC 结算。在攻击之前,它已经处理了超过 500 亿美元的累计交易量。根据 CryptoBriefing 的报道,Ostium 还与纳斯达克合作提供股票数据。这一交易使其成为传统市场与 DeFi 之间的桥梁。
在发布时 ARB 的交易价格接近九美分
在发布时,Arbitrum 网络代币 ARB 的交易价格为 $0.0889,在过去 24 小时内上涨了 1.33%(CoinPaprika,2026 年 7 月 17 日)。在这个价格下,ARB 的市值接近 5.66 亿美元(CoinPaprika,2026 年 7 月 17 日)。该漏洞攻击了建立在 Arbitrum 上的应用程序,而不是基础网络本身,因此并未影响链的自身操作。
预言机漏洞持续袭击 DeFi 协议
Ostium 的黑客攻击紧随一系列针对去中心化金融(DeFi)的预言机和保管人攻击。一周前,Summer.fi 通过类似的漏洞损失了约 600 万美元。Blockaid 表示,这些攻击针对依赖未来日期报告或特权角色的自动化价格系统。永续交易所依赖准确、及时的价格信息源,这使得这些信息源成为反复的攻击目标。
加密货币波动性极大,涉及重大风险。您可能会失去部分或全部投资。
Coinpaprika上的所有信息仅供参考,并不构成财务或投资建议。在做出投资决策之前,请始终进行自己的研究(DYOR)并咨询合格的财务顾问。
Coinpaprika对因使用此信息而导致的任何损失不承担责任。