Ostium遭预言机私钥入侵,去中心化永续合约交易所损失超2000万美元

DeFi预言机再响警报

2026-07-16 04:02
Ostium遭预言机私钥
Ostium遭预言机私钥

7月15日晚,一条来自Arbitrum网络的警报在加密安全圈刷屏。去中心化永续合约交易所Ostium被黑了,多家安全公司监测到异常流出,损失估计在1800万到2300万美元之间。Ostium自己的X账号很快确认:OLP金库出了问题,已暂停所有交易。

攻击的手法,不算新鲜却屡屡得手。安全公司Decurity拆解了一笔典型交易:攻击者疑似控制了预言机签名者的私钥,自己签发对自己有利的价格,开仓后立刻平仓获利,单是从OstiumVault就抽走了约1186万枚USDC。说白了,预言机报的是攻击者想让它报的数,金库就成了提款机。

更扎心的是背景。Ostium出事前持有约6300万美元资产,做的是股票、商品和外汇的永续合约,体量不算小。而就在四天前,Hedera网络上的Bonzo Finance刚因为预言机暴露丢了900万美元;上周Summer Finance也被价格操纵攻击损失600万美元,今天直接宣布撑不下去、准备清盘。

把视野拉到上半年,DeFi的伤口更深。行业统计显示,2026年前六个月DeFi领域已经因87起安全事件损失超过9亿美元,其中八成以上来自私钥泄露或跨链桥被攻破。Drift Protocol和LayerZero/KelpDAO那两起占了大头,后者还惊动Arbitrum安全委员会冻结了7000多万美元。

事情远没有这么简单。预言机本该是链上世界的「眼睛」,告诉合约真实价格。可一旦这双眼睛被私钥劫持,整个结算层就形同裸奔。Supra这个出问题的预言机供应商,其实在事发前几天已经在另外11条链上打过补丁——但Ostium这条链没赶上。

往后看,更刺激的还在后面。当DeFi的总锁仓还在回暖,安全事件却一个接一个,用户把资产交给协议之前,恐怕得先问问:你的预言机,到底有几把钥匙?

说到底,对普通用户最实在的提醒是:收益再高的协议,如果核心签名权限集中、预言机单点脆弱,那点利息可能还不够填一次被黑的底。