Ostium : exploit oracle à 18M$, trading suspendu sur Arbitrum
Ostium sur Arbitrum a perdu jusqu’à 18M$ en USDC après une attaque sur son oracle. Les transactions sont suspendues et une enquête est en cours.
Ostium, une plateforme décentralisée de contrats perpétuels sur Arbitrum axée sur les actifs du monde réel, a subi une attaque majeure ayant entraîné la perte de près de 18 millions de dollars en USDC depuis son coffre de liquidité. L’attaquant a exploité une faille dans l’infrastructure de l’oracle en utilisant un PriceUpKeep forwarder enregistré et en soumettant des rapports d’oracle autorisés datés dans le futur. Cette manipulation a permis de fausser les prix et de générer des profits de trading artificiels. Grâce à cette faille, l’attaquant a pu ouvrir et fermer des positions à répétition, vidant ainsi les fonds du coffre sans réelle exposition au marché. L’exploitation a été signalée en premier par la société de sécurité Blockaid, et les données onchain ont confirmé que les USDC volés ont été échangés contre de l’Ethereum puis dispersés sur plusieurs portefeuilles. Ostium a immédiatement suspendu toutes les transactions et lancé une enquête. Cet incident représente une part significative de la valeur totale verrouillée du protocole et met en lumière les vulnérabilités persistantes des systèmes d’oracle et de keeper dans la DeFi.