Útočník získal přístup k soukromému klíči oracle signer, což je privilegované oprávnění používané k autorizaci cenových dat vkládaných do protokolu . Tento kompromitovaný klíč mu umožnil manipulovat s cenovým feedem a z protokolu v reálných USDC odčerpat prostředky. Následuje podrobný rozpis události, výše škody a kontext, proč je tento incident učebnicovým příkladem převládajícího útoku v DeFi v roce 2026.
Bezpečnostní firma Blockaid jako první odhalila exploit na blockchainu a zaznamenala, že útočník začal krátce po útoku směňovat ukradené USDC za ETH přes protokol Kyber . Průběh útoku lze rozdělit do tří fází:
Odhadované ztráty se v různých zdrojích pohybují od 12 do 22 milionů dolarů, přičemž většina zpráv uvádí částku kolem 18 milionů USDC . Blockaid hovoří zhruba o 18 milionech, CertiK o 22 milionech; obě firmy se shodují, že příčinou byl kompromitovaný oracle systém .
Procento ztráty se liší podle toho, který základní údaj vezmeme v úvahu:
Nejčastěji uváděným údajem je přibližně 35 % protokolového trezoru .
Ostium získalo přibližně 27,8 milionu dolarů od investorů, mezi nimiž byli General Catalyst a Jump Crypto . Ačkoliv protokol prošel i dřívějšími koly financování, v souvislosti s tímto exploiem jsou zmiňovány právě tyto dvě institucionální firmy .
Exploit Ostia není novou zranitelností smart kontraktů – je to krádež soukromého klíče (přihlašovacích údajů), která byla zneužita k manipulaci s důvěryhodným mechanismem cenového feedu. Tento typ útoku přesně zapadá do dominantního vzorce napadení v roce 2026:
Podle platformy DeFiLlama ztratily blockchainové projekty v důsledku hackingů a exploitů celkem přibližně 16,69 miliardy dolarů, přičemž asi 40 % těchto ztrát bylo způsobeno kompromitací soukromých klíčů . Kumulativně bylo za posledních deset let ukradeno více než 17 miliard dolarů při 518 zaznamenaných incidentech se soukromými klíči .
Závěr: Exploit Ostia je učebnicovým případem posunu útočníků od zneužívání kódu ke krádežím klíčů, kdy malý počet událostí s kompromitovanými klíči způsobuje neúměrně velký podíl celkových ztrát . Pro DeFi protokoly už dávno nestačí auditovat smart kontrakty – zabezpečení klíčů oracle signerů a dalších privilegovaných přihlašovacích údajů se stalo novou frontovou linií.