Биржа Ostium, базирующаяся в Arbitrum, сообщила в понедельник, 20 июля, что планирует возобновить торги на этой неделе, примерно через пять дней после того, как злоумышленник опустошил ее хранилище ликвидности. Средства трейдеров и поставщиков ликвидности были заморожены с 15 июля, и возобновление торгов станет для них первой возможностью отработать позиции почти за неделю.
Компания заявила , что уведомит о возобновлении торгов как минимум за 24 часа и что аудиторы, сторонние эксперты по кибербезопасности и собственные инженеры проводят предварительные проверки.
После возобновления работы платформы существующие позиции будут открыты по цене, действовавшей на момент перезапуска.
Ostium управляет децентрализованной площадкой для бессрочных вложений на платформе Arbitrum, позволяя пользователям делать ставки с кредитным плечом на валютном рынке, сырьевых товарах, металлах, акциях и криптовалютах из собственного кошелька, а расчеты по сделкам производятся в $USDC. По данным DefiLlama, в декабре 2025 года компания завершила раунд финансирования серии А на сумму 20 миллионов долларов, соруководителями которого выступили General Catalyst и Jump.
Что было получено в ходе взлома Ostium, а что нет
В сообщении от 19 июля на X компания Ostium оценила потери в 23 752 746 $USDC, что является наиболее точной на сегодняшний день цифрой. Кража затронула пул ликвидности Ostium, хранилище, куда поставщики ликвидности депонируют $USDC для поддержки позиций трейдеров и урегулирования прибылей и убытков.
В последующем сообщении , опубликованном после подтверждения уязвимости, компания Ostium заявила, что «позиции пользователей остаются открытыми и неизменяемыми, а маржа трейдера остается неизменной в замороженных смарт-контрактахtrac.
Первоначально не было единого мнения относительно оценок ущерба. Компания Blockaid, занимающаяся вопросами безопасности, сообщила об убытках в размере около 18 миллионов долларов. В другом отчете сумма оценивалась в 20 миллионов долларов, а собственные расчеты Ostium и анализ Galaxy Research пришли к цифре в 23,75 миллиона долларов.
Ключ подписи, а не уязвимость в смарт-trac
По данным Galaxy, у злоумышленника были два легитимныхdent, которые должны выдаваться только руководством Ostium: авторизованный ключ oracle-signer и зарегистрированный форвардер PriceUpKeep, роль которого заключается в выполнении ожидающих обработки заказов.
Верификатор Ostium проверяет, подписан ли отчет о цене утвержденным лицом, но не проверяет, является ли цена реальной. Имея на руках обаdent, злоумышленник ввел в систему правильно подписанную цену с будущей датой и совершил сделку, используя ее в качестве аргумента.
Компания Halborn, специализирующаяся на информационной безопасности , подробно описала механизм атаки, заявив, что злоумышленник открыл Bitcoin по сфабрикованной цене в 5000 долларов, а затем закрыл ее по реальному рыночному курсу около 60 000 долларов, получив таким образом прибыль за счет образовавшейся разницы между рыночной и фактической ценой.
Халборн подсчитал, что схема приносила около 900% прибыли за раунд в течение десяти итераций. Компания по обеспечению безопасности также отметила, что целевая инфраструктура PriceUpKeep не входила в сферу действия программы вознаграждения за обнаружение уязвимостей Ostium, что снижало вероятность того, что исследователь обнаружил бы ее первым.
После утечки украденные $USDC не остались на месте. PeckShieldAlert сообщило, что злоумышленник обменял их на 12 080 $ETH и отправил 10 540 $ETH на миксер Tornado Cash.
Компания Ostium впервые сообщила своему сообществу обdent 16 июля, заявив лишь о приостановке торгов и уведомлении властей. Компания пообещала провести технический анализ ситуации в ближайшие дни.
В сообщении пока не уточняется, как будет компенсирована убыточность поставщикам ликвидности, которые понесли полный ущерб. В нем говорится, что разработка дальнейших шагов для них еще продолжается.