Ostium协议遭重创:预言机私钥泄露引发1800万美元损失

据MyXmr披露,7月15日,基于Arbitrum构建的实物资产(RWA)永续合约交易平台Ostium遭遇严重安全攻击。初步估算,本次事件造成的资金损失高达1800万美元,约占协议总金库规模(超过3400万美元)的35%。这一事件再次为DeFi领域的预言机安全性敲响警钟。

攻击手法解析:被操控的价格预言机

安全分析显示,此次攻击的核心漏洞并非来自智能合约代码本身,而是源于预言机签名者的私钥疑似遭到入侵。攻击者利用这一权限,通过已注册的PriceUpkeep转发器提交了未来时间点的虚假有利价格数据。

在获取被操纵的价格信息后,攻击者执行了以下关键操作:

  • 利用失真的高价格作为抵押,开立高杠杆多头仓位。
  • 随后提交一个极低的未来价格,触发仓位清算,并从中获利。
  • 重复这一“开仓-触发清算”的循环过程,不断从协议金库中抽取资金,直至大量流动性被耗尽。

事件影响与行业警示

此次攻击暴露了依赖中心化或半中心化预言机节点的潜在风险。当价格数据的签名密钥这一单点失效时,整个协议的金库便暴露在巨大风险之下。尽管链上交易透明可追溯,但资金追回的难度极大。

截至发稿时,Ostium官方团队尚未就此次攻击事件发布任何正式公告或补偿方案。社区用户对协议的安全架构和应急响应能力提出了强烈质疑。这一事件也促使更多DeFi项目重新评估其预言机设计,考虑采用更去中心化、抗单点故障的方案。