Blockchain-sikkerhedsfirmaet Blockaid var det første, der flaggede eksplottet on-chain og bemærkede, at angriberen begyndte at veksle de stjålne USDC til ETH via Kyber kort efter angrebet . Angrebet foregik i tre trin:
Estimaterne af tabet varierer fra 12 mio. til 22 mio. dollars, men de fleste rapporter angiver beløbet til ca. 18 mio. dollars . Blockaid estimerede tabet til ca. 18 mio. dollars, mens CertiK satte tallet til ca. 22 mio. dollars; begge firmaer tilskrev hændelsen et kompromis af Ostiums orakelsystem .
Procentdelen afhænger af, hvilken baseline man bruger, og kilderne angiver forskellige tal:
Det mest almindeligt citerede tal er ca. 35 % af protokollens beholdning på over 34 mio. dollars .
Ostium rejste cirka 27,8 mio. dollars fra bagmænd som General Catalyst og Jump Crypto . Andre tidligere finansieringsrunder er også rapporteret, men General Catalyst og Jump Crypto er de to navngivne institutionelle investorer i forbindelse med dette eksploit .
Ostium-eksplottet er ikke en ny smart contract-sårbarhed – det er et private key-legitimationskompromis, der bruges til at manipulere en betroet prisforsyningsmekanisme. Det placerer det midt i det dominerende angrebsmønster i 2026:
Ifølge data fra DeFiLlama har blockchain-projekter samlet set mistet cirka 16,69 milliarder dollars gennem hacks og eksploits, hvor omkring 40 % af disse tab skyldtes kompromitterede private nøgler . På kumulativ basis er der over 17 milliarder dollars blevet stjålet via 518 registrerede private key-hændelser over ti år .
Bundlinjen: Ostium-eksplottet var et skoleeksempel på, at angribere skifter fra at udnytte kode til at stjæle nøgler, hvor et lille antal nøglekompromiser forårsager en uforholdsmæssig stor del af de samlede tab . For DeFi-protokoller er det ikke længere nok at revidere smart contracts – sikring af orakel-signer-nøgler og andre privilegerede legitimationsoplysninger er blevet den nye frontlinje.