Arbitrum 上的去中心化永续合约交易平台 Ostium 遭遇预言机攻击,约 1800 万美元 USDC 从协议流动性金库流出。安全公司 Blockaid 表示,攻击者通过伪造价格报告制造虚假盈利,并完成资金提取。
攻击利用签名密钥
根据 Blockaid 披露,攻击者控制了预言机签名密钥,并使用一个已注册的 PriceUpKeep 转发器,提交带有授权签名的未来时间价格报告,进而操纵 Ostium 的价格喂价系统。
在这一过程中,协议结算出并不存在的盈利头寸,随后向攻击者支付了大额 USDC。Ostium 此后在 X 平台表示,团队已注意到 OLP 金库异常,并已暂停全部交易,正在调查事件。
约三分之一流动性流出
Ostium 部署在 Arbitrum 上,提供与股票、商品、外汇和指数等现实世界资产挂钩的永续合约交易。事发时,该协议总锁仓价值约为 6300 万美元,此次损失接近其流动性的三分之一。
- 损失规模约 1800 万美元
- 流出资产为 Circle 发行的 USDC
- 协议事发后已暂停全部交易
DeFi 安全事件继续增加
报道提到,2026 年前五个月,DeFi 协议被盗金额已超过 8.4 亿美元。其中,KelpDAO 损失约 2.92 亿美元,Drift Protocol 损失约 2.85 亿美元。6 月,Resolv Labs 也遭攻击,损失超过 2500 万美元。
部分安全研究人士认为,AI 工具正在加快漏洞发现速度。此前有安全从业者表示,现有模型已能更快检查代码并识别潜在缺陷。5 月,研究人员还借助 Anthropic 的 Claude Opus 模型发现了 Zcash 一处存在四年的伪造漏洞。
