Ostium fue hackeado y la caja LP perdió 23,75 millones de USDC.
La técnica fue bastante limpia: en lugar de golpear el contrato directamente, el atacante se infiltró en la infraestructura subyacente de datos de precios de la cadena, envió un precio ficticio que el sistema reconoció como válido y luego extrajo las ganancias mediante un rápido abrir y cerrar posiciones.
Resumen en una frase: no es que el código esté mal escrito, es que la fuente de precios fue engañada.
Esto es más preocupante que una vulnerabilidad de contrato “pura”. En muchos protocolos DeFi de perpetuos, la parte realmente frágil no está en la cadena, sino en la alimentación de precios fuera de la cadena. Aunque el contrato sea duro, si el oráculo/alimentación es blanda, igual te pueden vaciar.
La buena noticia es que el colateral de los traders está en un contrato independiente y, por ahora, no se ha visto afectado. La mala noticia es que el dinero de los LP ya salió.
La enseñanza para la gente común es muy concreta:
1. El LP de alta rentabilidad no es un almuerzo gratis; muchas veces las ganancias vienen del “precio” del riesgo de ataque
2. Mira el protocolo: no solo el APY; también la fuente de precios, los oráculos y los componentes fuera de la cadena
3. El diseño de aislamiento de fondos es crucial: en esta ocasión, las posiciones de los usuarios no se vieron afectadas precisamente por el aislamiento
La negociación puede pausarse, pero si el dinero ya no vuelve, es difícil.
Cuando elijas protocolos DeFi en el futuro, ¿te importará más el APY o te preocuparán más el oráculo y el aislamiento de fondos?
#Ostium #DeFi攻击 #USDC #预言机 #seguridad