$2376万,15 minutos usan una sola llave para vaciarlo todo.
Se filtró la clave de firma Oracle de Ostium; el atacante envía precios falsificados con una firma legítima. Realiza 10 operaciones en bucle de abrir y cerrar posiciones, y la tesorería queda vacía. No es una vulnerabilidad del contrato: todos los validadores pasan; el fallo es que la fuente de confianza en sí fue comprometida.
2.92 mil millones de dólares; con una sola operación se acabó todo.
El norcoreano Lazarus modificó 2 nodos validadores de Kelp DAO, derribó el resto con un DDoS y el sistema solo pudo confiar en el “idiota” controlado: se falsificaron mensajes y pasaron directamente, liberando y transfiriendo 116,500 rsETH.
No fue un fallo de código ni una filtración de claves. El problema estuvo en una elección de configuración “conveniente”: validación con un único nodo 1/1 DVN. LayerZero sugirió cambiar a múltiples nodos, pero nadie hizo caso.