今天我们见证了去中心化金融领域又一起重大安全事件。基于Arbitrum网络、专注于真实世界资产(RWA)的永续合约平台Ostium,损失了近1800万美元的USDC。原因是一次针对预言机机制的精密攻击。
调查发现,攻击者获取了预言机签名者的私钥。这使他能够绕过标准验证,向协议发送虚假的价格预测。通过使用已注册的PriceUpKeep转发器,黑客利用委托操作执行了约20次重复交易,在不实际参与交易的情况下,通过操纵价格瞬间获利。
流动性池瞬间枯竭
攻击进展迅速。数小时内,攻击者几乎清空了Ostium约三分之一的主流动性池。链上分析数据显示,金库中被提取了1186万至1800万美元的USDC,约占攻击发生时总锁仓价值(TVL)6300万美元的28%。主要交易可通过Arbiscan进行验证。
Ostium是一家专注于股票、大宗商品、货币和指数的大型去中心化永续合约交易所,使其成为RWA DeFi领域的重要参与者。
巨额投资背景下的声誉打击
值得注意的是,该项目从包括General Catalyst、Jump Crypto、Coinbase Ventures、Wintermute和GSR在内的顶级机构投资者处获得了约2780万美元融资。尽管拥有如此强大的支持并经过多次安全审计,此次事件仍暴露了依赖预言机的协议基础设施中的关键漏洞。
调查仍在进行中。强烈建议用户关注项目官方渠道,获取资金提取指引和安全更新。这一事件严酷地提醒我们:即使是资金充足且经过审计的项目,在面对私钥和预言机攻击时仍然脆弱。真实世界资产永续合约领域正在快速增长,此次黑客攻击凸显了加强关键基础设施保护以及对混合型DeFi平台进行实时监控的迫切需求。
我的专家意见:这起事件并非孤例,而是对整个RWA DeFi领域的系统性警报。对中心化或防护薄弱的预言机的依赖,是黑客会反复利用的致命弱点。项目方必须重新审视其安全模型,引入多层数据验证机制和具备抗密钥泄露能力的去中心化预言机网络。