Piratage d'Ostium : Perp-DEX perd 23,75 millions USDC à cause de l'attaque d'Oracle – les échanges sont à nouveau ouverts depuis le 23 juillet

Piratage d'Ostium : Perp-DEX perd 23,75 millions USDC à cause de l'attaque d'Oracle – les échanges sont à nouveau ouverts depuis le 23 juillet

Le 15 juillet 2026, le DEX Ostium perpétuel a été libéré de 23,75 millions USDC : un attaquant a pris le contrôle d'une clé de signature Oracle et l'a utilisée pour simuler des transactions rentables jusqu'à ce que le coffre-fort soit vide. Ostium a arrêté ses échanges moins d'une heure après la première transaction malveillante. Après huit jours d'investigation et d'amélioration, la plateforme a été remise en ligne le 23 juillet.

Contrairement aux bugs des contrats intelligents qui ont longtemps dominé les gros titres de DeFi, cette attaque ciblait l'infrastructure hors chaîne qui fournit ses prix à la plateforme – la partie même que les audits et les programmes de bug bounty n'examinent presque jamais.

Publicité

Que s’est-il passé exactement à Ostium ?

La cause n'était pas dans le code Solidity, mais dans une clé de signature Oracle compromise. La société de sécurité Blockaid, qui a été la première à signaler l'incident, décrit le processus comme suit : L'attaquant a utilisé un transitaire PriceUpKeep enregistré pour fournir à l'avenir des rapports de prix autorisés avec un horodatage. Le protocole a jugé les transactions résultantes comme rentables.

En une vingtaine d'exécutions, l'attaquant a ouvert et fermé des positions à plusieurs reprises en utilisant des actions déléguées et a ainsi retiré à plusieurs reprises des paiements du coffre-fort central OLP (le pool de liquidité) – sans aucun risque réel de marché. La logique de paiement faisait confiance au prix manipulé car il était formellement signé correctement. Les transactions n’étaient rentables que parce que les prix eux-mêmes étaient falsifiés.

Pourquoi une clé de signature Oracle est-elle si sensible ?

Une telle clé fonctionne comme un mot de passe principal pour les données sur les prix. Lorsqu'Ostium règle une transaction perpétuelle, le protocole s'appuie sur des flux de prix signés pour déterminer qui est en hausse et qui est en baisse. Celui qui contrôle cette clé peut effectivement imposer n'importe quel prix au protocole, annulant ainsi toutes les vérifications automatiques censées garantir l'honnêteté du flux.

C’est exactement ce qui rend ce type d’attaque si dangereux. Les contrats intelligents ont fait exactement ce pour quoi ils étaient programmés. Ils suivaient simplement des instructions frauduleuses de quelqu'un qui avait un accès qu'ils n'auraient jamais dû avoir. Cela correspond au modèle de 2026 : les plus grandes pertes DeFi surviennent désormais au niveau humain et infrastructurel, et non à cause d’un code défectueux.

Quelle a été l’ampleur de la perte – et où est passé l’argent ?

Ostium a confirmé le montant exact : 23 752 746 USDC provenant du coffre-fort OLP. Les estimations initiales variaient – ​​Blockaid a déclaré environ 18 millions de dollars nets, CertiK a déclaré plus près de 22 millions de dollars – mais la propre facturation du protocole s'est terminée à environ 23,75 millions de dollars bruts. Galaxy Research a suivi huit retraits vers un seul portefeuille, dont des montants d'environ 11,86 millions de dollars, 4,49 millions de dollars et 3,59 millions de dollars.

Important : L'attaque a touché la liquidité partagée dans le coffre-fort public OLP, et non le capital des traders individuels. La marge des traders est restée isolée et gelée dans les contrats intelligents tout au long de la pause. Cependant, l'attaquant a échangé l'USDC capturé contre environ 12 084 ETH et les a envoyés via le service de mixage Tornado Cash, ce qui réduit considérablement les chances de récupération.

Publicité

xtb-nike-share-gratuit

Est-ce fait avec le hack Ostium ?

Seulement partiellement. Les échanges ont repris depuis le 23 juillet à 16h00 CEST (14h00 UTC) – mais l'affaire n'est pas close. Le statut :

La réouverture s'est faite progressivement. Les fonctions de gestion des risques et les commandes de réduction uniquement sont revenues en premier, les fonctions restantes ont suivi progressivement pour maintenir la stabilité du système. Les positions ouvertes et les ordres en attente sont restés pendant le délai d'attente au lieu d'être fermés. Lors du redémarrage, chaque position a été réévaluée au prix actuel du marché – donc aucune n'a été liquidée en raison des mouvements de prix pendant la pause.

Les fonds volés n'ont pas encore été restitués. Ostium travaille avec les sociétés de sécurité Mandiant, zeroShadow et Collisionless, SEAL 911, les forces de l'ordre et se coordonne avec les bourses, les ponts et les émetteurs de pièces stables pour suivre l'argent.

L’indemnisation des fournisseurs de liquidités concernés n’a pas encore été déterminée. Ostium souhaite payer les dommages causés aux LP à partir de son propre bilan et en collaboration avec des partenaires, mais aucun plan détaillé n'était encore disponible pour le redémarrage. Le trading reprend donc – la récupération des fonds et la compensation des LP restent ouvertes.

Le capital et les audits protègent-ils un protocole contre quelque chose comme ça ?

Pas tout seul. Ostium a levé environ 27,8 millions de dollars auprès de bailleurs de fonds bien connus, notamment General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute et GSR, et a fait l'objet de plusieurs audits. La gestion des clés des signatures Oracle ne couvrait rien de tout cela.

Épicé : le programme de primes aux bogues d'Ostium sur Immunefi a explicitement classé les détenteurs enregistrés – y compris PriceUpKeep et leurs transitaires – comme dignes de confiance. Toute découverte nécessitant un gardien compromis ou malveillant était donc en dehors du programme. La surface d’attaque exacte qui a finalement été exploitée a été exclue dès le départ des chercheurs en sécurité.

Comparez maintenant en un coup d'œil tous les échanges cryptographiques réglementés par MiCAComparez maintenant en un coup d'œil tous les échanges cryptographiques réglementés par MiCA

Que signifie le hack Ostium pour les plateformes DeFi et RWA ?

Il le montre une fois de plus : la sécurisation de l'infrastructure Oracle est au moins aussi importante que l'audit des contrats intelligents – sinon plus important, car les protocoles RWA obtiennent les prix des actions, des matières premières, des devises étrangères et des indices auprès de sources hors chaîne. Tout protocole qui s'appuie sur une seule clé de signature approuvée ou sur le même fournisseur Oracle doit se demander s'il est soumis au même point de défaillance unique.

Pour les traders, les leçons restent familières mais importantes : révoquer les versions de contrat inutiles, être prudent avec les fonds dans les coffres Perp-DEX et suivre les canaux officiels plutôt que les rumeurs lorsqu'un incident est en cours.

Où pouvez-vous plutôt négocier sur des plateformes réglementées ?

Des incidents comme le piratage d’Ostium montrent le prix payé sur des plateformes de négociation non auditées ou faiblement réglementées. Dans l'UE, le règlement MiCA établit désormais une norme uniforme : depuis le 1er juillet 2026, chaque plateforme qui dessert les clients de l'UE doit obtenir une approbation CASP (Crypto-Asset Service Provider). Il couvre la gouvernance, la protection des fonds des clients, la sécurité informatique et la prévention du blanchiment d'argent. Fin juillet 2026, le registre de l'ESMA comptait près de 300 CASP approuvés dans l'EEE – l'approbation est valable par passeport sur l'ensemble du marché intérieur.

Si vous préférez négocier sur des plateformes réglementées au lieu d'exposer votre argent à un Perp-DEX dépendant d'Oracle, cela vaut la peine de comparer en fonction du statut de la licence, des frais et des actifs disponibles. Notre page de comparaison des courtiers et des bourses compare exactement cela afin que vous puissiez trouver une plateforme adaptée à votre style de trading.

Une option réglementée est XTBun courtier coté et établi qui, en plus de son offre de courtage réglementée, propose également du trading de crypto au comptant à ses clients dans l'EEE (via son autorisation à Chypre). Vous ouvrez un compte ici.

Voir l’article original en allemand

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚