今天,基于 Arbitrum 的去中心化永续合约交易平台 Ostium 遭受了定向攻击。攻击者从项目流动性池中窃取了近 1800 万美元的 USDC,约占当时总锁定价值(TVL)的 28%,而 TVL 在攻击发生时高达 6300 万美元。
问题的根源在于预言机签名者的私钥被泄露。攻击者获取该密钥后,绕过了协议的标准验证流程,提交了经授权预言机签名的虚假价格预测。通过已注册的 PriceUpKeep 转发器,黑客向协议提交了未来报告,从而人为操纵价格以获取即时交易利润。
攻击通过约 20 笔重复交易以委托操作方式执行。每个循环包括开仓和平仓,最终导致主流动性池被完全掏空。根据链上分析数据,主要提款交易已在区块链上记录,可通过 Arbiscan 进行验证。
对前景项目的沉重打击
Ostium 并非普通的 DeFi 协议。这是一个雄心勃勃的平台,已从包括 General Catalyst、Jump Crypto、Coinbase Ventures、Wintermute 和 GSR 在内的顶级机构投资者处筹集约 2780 万美元。尽管拥有如此强大的支持和已完成的安全审计,该事件暴露了严重依赖预言机的 RWA 协议基础设施的根本性漏洞。
调查仍在进行中。强烈建议用户关注 Ostium 官方渠道,以获取提款指引和安全更新。此事件鲜明地提醒我们,即使是资金最充足的项目,在面对私钥和预言机攻击时依然脆弱。
专家观点: 对 Ostium 的攻击是一个典型案例,展示了签名者私钥这一单点故障如何使所有审计和安全努力付诸东流。RWA 和永续合约领域正快速增长,而此事件凸显了加强预言机密钥保护以及实施实时多层验证系统的迫切需求。否则,对混合 DeFi 平台的信任将始终脆弱不堪。