
Co znajdziesz w tym artykule?
Wprowadzenie do problemu / definicja
Incydent dotyczący platformy Ostium pokazuje, że współczesne zagrożenia w sektorze DeFi nie ograniczają się wyłącznie do błędów w smart kontraktach. Coraz częściej źródłem strat staje się kompromitacja infrastruktury pomocniczej działającej poza łańcuchem bloków, czyli warstwy off-chain. To właśnie tam przetwarzane są dane cenowe, sygnały operacyjne i mechanizmy automatyzacji, od których zależy poprawne działanie protokołu.
W przypadku Ostium atakujący nie musiał bezpośrednio przełamywać logiki kontraktu on-chain. Zamiast tego wykorzystał naruszenie komponentu odpowiedzialnego za dostarczanie cen do systemu, co doprowadziło do wypłynięcia 23,75 mln USD z vaultu dostawców płynności.
W skrócie
- Ostium padło ofiarą ataku off-chain, w wyniku którego utracono 23,75 mln USD.
- Atak nie dotyczył bezpośrednio depozytów zwykłych traderów przechowywanych w osobnym kontrakcie.
- Napastnik miał przesyłać fałszywe raporty cenowe i wykorzystywać je do generowania sztucznego zysku.
- Handel został wstrzymany w ciągu około godziny od pierwszej transakcji związanej z incydentem.
- Część środków została zamieniona na ETH i skierowana do narzędzia mieszającego transakcje.
Kontekst / historia
Ostium to zdecentralizowana platforma tradingowa działająca w ekosystemie Arbitrum. Model jej działania opiera się na umożliwieniu spekulacji na cenach aktywów tradycyjnych i kryptowalutowych z użyciem portfela kryptowalutowego oraz rozliczeń w USDC. W tego typu środowisku kluczowe znaczenie mają zewnętrzne feedy cenowe, ponieważ to one dostarczają dane potrzebne do wyceny i rozliczania pozycji.
Informacja o incydencie została publicznie przekazana 16 lipca 2026 r., kiedy platforma poinformowała o wstrzymaniu handlu z powodu zdarzenia bezpieczeństwa. W kolejnych komunikatach doprecyzowano, że źródłem problemu nie był klasyczny exploit smart kontraktu, lecz naruszenie infrastruktury off-chain odpowiedzialnej za raportowanie cen. To ważne rozróżnienie, ponieważ podkreśla, że bezpieczeństwo DeFi zależy nie tylko od kodu zapisnego on-chain, ale również od całego otoczenia technicznego, które ten kod zasila danymi.
Analiza techniczna
Z ujawnionych informacji wynika, że atakujący uzyskał możliwość przesyłania zmanipulowanych raportów cenowych, które system akceptował jako prawidłowe. Jeżeli mechanizmy walidacji źródła danych, podpisów lub integralności komunikatów były niewystarczające, protokół mógł wykonywać poprawnie zaprogramowane działania na podstawie błędnych danych wejściowych.
Prawdopodobny scenariusz techniczny obejmował kilka etapów:
- kompromitację elementu infrastruktury odpowiedzialnego za przygotowanie, podpisanie lub dostarczenie danych cenowych,
- przesłanie do protokołu fałszywych wartości cen,
- otwieranie dużych pozycji przy zmanipulowanej wycenie,
- szybkie zamykanie pozycji w celu uzyskania nienależnego zysku,
- drenaż środków z vaultu dostawców płynności pełniącego funkcję źródła rozliczeń.
To klasyczny przykład sytuacji, w której smart kontrakt nie musi zawierać krytycznego błędu programistycznego, aby cały system stał się podatny na nadużycie. Jeżeli warstwa oracle lub inna infrastruktura integracyjna zostanie naruszona, kontrakt może wykonywać swoje zadania zgodnie z logiką, ale na podstawie sfałszowanych danych biznesowych. Taki model ataku jest szczególnie groźny dla platform tradingowych i instrumentów pochodnych, gdzie nawet krótkotrwała manipulacja ceną może przynieść bardzo duże zyski napastnikowi.
Dodatkowo wskazano, że skradzione USDC zostały zamienione na około 12 080 ETH, a znaczna część tych środków, około 10 540 ETH, miała trafić do usługi mieszającej. Tego typu działanie utrudnia analizę przepływu aktywów i znacząco komplikuje ewentualne próby odzyskania funduszy.
Konsekwencje / ryzyko
Najbardziej bezpośrednią konsekwencją ataku była strata poniesiona przez dostawców płynności, a nie przez traderów utrzymujących zabezpieczenia w odrębnym kontrakcie. To pokazuje, że separacja środków może ograniczyć skalę szkód, ale nie eliminuje skutków operacyjnych i reputacyjnych dla całej platformy.
Zakres ryzyka objął kilka kluczowych obszarów:
- finansowy, ponieważ z vaultu płynności zniknęły znaczne środki,
- operacyjny, ponieważ platforma musiała całkowicie wstrzymać handel,
- reputacyjny, ponieważ podważona została wiarygodność mechanizmów cenowych,
- systemowy, ponieważ otwarte pozycje zostały zamrożone do czasu wznowienia działania usług.
Dla całego sektora DeFi incydent jest kolejnym potwierdzeniem, że audyt smart kontraktu nie powinien być traktowany jako pełna gwarancja bezpieczeństwa. Równie istotne pozostają serwery pomocnicze, klucze podpisujące, pipeline’y wdrożeniowe, usługi telemetryczne oraz wszystkie elementy odpowiedzialne za publikowanie i weryfikację danych wejściowych.
Rekomendacje
Organizacje rozwijające protokoły DeFi powinny rozszerzyć model bezpieczeństwa poza sam blockchain i uwzględnić pełen łańcuch przetwarzania danych. W praktyce oznacza to konieczność wdrożenia zabezpieczeń zarówno na poziomie architektury, jak i procesów operacyjnych.
- Wdrożenie silnej autoryzacji oraz segmentacji infrastruktury off-chain obsługującej oracle i feedy cenowe.
- Stosowanie wielowarstwowej walidacji danych wejściowych, w tym progów odchyleń cen, detekcji anomalii i mechanizmów sanity check.
- Ochrona kluczy podpisujących z użyciem wielopodpisu, HSM lub odizolowanych modułów bezpieczeństwa.
- Wprowadzenie automatycznych trybów awaryjnych zatrzymujących handel przy wykryciu nierealistycznych zmian cen.
- Rozdzielenie środków użytkowników, dostawców płynności i funduszy operacyjnych w osobnych kontraktach oraz domenach zaufania.
- Ciągłe monitorowanie aktywności on-chain i korelowanie jej z telemetrią z systemów off-chain.
- Regularne testy red team, przeglądy architektury oraz symulacje manipulacji warstwą oracle.
- Przygotowanie procedur kryzysowych, planu komunikacji i transparentnego post-mortem po incydencie.
Z perspektywy użytkowników i partnerów warto zwracać uwagę na to, czy platforma jasno komunikuje sposób zabezpieczenia feedów cenowych, stosuje mechanizmy ograniczania strat oraz utrzymuje przejrzyste procedury reagowania na incydenty.
Podsumowanie
Atak na Ostium to wyraźny sygnał ostrzegawczy dla całego rynku DeFi. Incydent nie był klasycznym exploitem smart kontraktu, lecz skutkiem manipulacji infrastrukturą off-chain odpowiedzialną za dostarczanie danych cenowych. Efektem była utrata 23,75 mln USD z puli płynności, zatrzymanie handlu i zaburzenie działania platformy.
Najważniejszy wniosek jest prosty: bezpieczeństwo protokołów finansowych opartych na blockchainie musi obejmować nie tylko kod on-chain, ale także oracle, klucze podpisujące, systemy integracyjne i wszystkie procesy operacyjne wokół nich. Bez ochrony tej warstwy nawet poprawnie napisany kontrakt może zostać wykorzystany jako narzędzie skutecznego ataku.
Źródła
- https://www.bleepingcomputer.com/news/security/hackers-steal-237-million-in-crypto-from-ostium-in-off-chain-attack/
- https://x.com/OstiumLabs
- https://x.com/PeckShieldAlert