• 2 min de lectura
Ostium pierde 23,75 millones de dólares en un ataque al feed de precios
Ostium afirma que un atacante se llevó 23,75 millones de dólares tras manipular feeds de precios fuera de la cadena, mientras que el colateral de los traders y las posiciones abiertas permanecieron pr

Imagen: BleepingComputer
La plataforma de trading Ostium afirma que la semana pasada un atacante robó 23,75 millones de dólares de su bóveda del proveedor de liquidez al comprometer la infraestructura fuera de la cadena que suministra los precios al protocolo.
Según una actualización publicada ayer, el atacante envió informes de precios ilegítimos que parecían válidos. A continuación abrió y cerró rápidamente grandes posiciones, generando beneficios artificiales a partir de los precios manipulados.
Ostium dijo que el colateral de los traders se almacenaba en un contrato separado y no se vio afectado. Las posiciones existentes también permanecen abiertas.

Recomendado
Estée Lauder revela una brecha de datos en Oracle
Cómo funcionó la explotación de Ostium
Ostium es una plataforma de trading descentralizada construida sobre Arbitrum, una solución de escalado de blockchain orientada a las finanzas. Permite a los usuarios especular sobre los precios de activos tradicionales y cripto directamente desde una cartera de criptomonedas. Fuentes de datos externas proporcionan los precios, mientras que las operaciones se liquidan en USDC, una criptomoneda diseñada para mantener una paridad 1:1 con el dólar estadounidense.
La compañía notificó primero a su comunidad el 16 de julio, indicando que el trading se había pausado por un incidente de seguridad. Ostium dijo que se habían notificado a las autoridades pertinentes y que estaba rastreando el movimiento de los fondos robados, pero inicialmente no divulgó detalles técnicos.
En su última actualización, la compañía describió el incidente como un ataque a la infraestructura fuera de la cadena que alimenta los precios en Ostium. El atacante manipuló esos precios para obtener beneficios de la bóveda del proveedor de liquidez.
La firma de seguridad blockchain PeckShieldAlert dijo que el explotador intercambió los USDC robados por 12,080 Ethereum y luego depositó 10,540 Ethereum en TornadoCash, un mezclador de criptomonedas.
El trading sigue pausado
Ostium dijo que los fondos utilizados para posiciones apalancadas se almacenan en un contrato inteligente separado y no se vieron afectados. El colateral de los traders ordinarios no fue robado, y las posiciones largas y cortas existentes no fueron cerradas ni liquidadas.
Esas posiciones permanecen registradas pero están efectivamente congeladas. Ostium pausó todas las operaciones en un plazo de 60 minutos desde la primera transacción del exploit. La compañía ahora está asegurando la infraestructura afectada y evaluando cómo proceder con los proveedores de liquidez.
El trading seguía pausado cinco días después del incidente. Ostium prometió avisar a los usuarios con al menos 24 horas de antelación antes de reanudar las operaciones; entonces las posiciones se marcarán al precio de reapertura.
La compañía también dijo que publicará un análisis post-mortem con detalles técnicos en los próximos días.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía BleepingComputer


