Lohkoketjun turvallisuusyritys Blockaid havaitsi exploitin ketjussa ensimmäisenä ja totesi hyökkääjän alkaneen vaihtaa varastettua USDC:ta ETH:hen Kyberin kautta pian hyökkäyksen jälkeen . Hyökkäys eteni kolmessa vaiheessa:
Tappioarviot lähteiden välillä vaihtelevat 12 miljoonasta 22 miljoonaan dollariin, ja useimmat raportit asettavat luvun noin 18 miljoonaan dollariin . Blockaid arvioi tappioiksi noin 18 miljoonaa dollaria, kun taas CertiK asetti luvun noin 22 miljoonaan dollariin; molemmat yritykset katsoivat tapahtuman johtuvan Ostiumin oracle-järjestelmän kompromisoinnista .
Prosenttiosuus riippuu käytetystä vertailuarvosta, ja lähteet antavat eri lukuja:
Useimmin siteerattu luku on noin 35 % protokollan yli 34 miljoonan dollarin kassasta/varastosta .
Ostium keräsi noin 27,8 miljoonaa dollaria sijoittajilta, mukaan lukien General Catalyst ja Jump Crypto . Muita aikaisempia rahoituskierroksia on raportoitu, mutta General Catalyst ja Jump Crypto ovat kaksi nimettyä institutionaalista sijoittajaa tämän exploitin yhteydessä .
Ostiumin exploit ei ole uusi älysopimushaavoittuvuus – se on yksityisavaimen tunnistetietovarkaus, jota käytettiin luotetun hintatietomekanismin manipuloimiseen. Tämä asettaa sen suoraan vuoden 2026 hallitsevaan hyökkäyskuvioon:
DeFiLlama-tietojen mukaan lohkoketjuprojektit ovat menettäneet yhteensä noin 16,69 miljardia dollaria hakkerointien ja exploitien kautta ajan mittaan, ja noin 40 % näistä tappioista on johtunut yksityisavainten kompromissoinneista . Kumulatiivisesti yli 17 miljardia dollaria on varastettu 518 kirjatussa yksityisavaintapauksessa kymmenen vuoden aikana .
Pohjaviiva: Ostiumin exploit oli oppikirjaesimerkki siitä, kuinka hyökkääjät siirtyvät koodin hyväksikäytöstä avainten varastamiseen, missä pieni määrä avainkompromissitapahtumia aiheuttaa suhteettoman suuren osuuden kokonaistappioista . DeFi-protokollille älysopimusten auditointi ei enää riitä – oracle-allekirjoittaja-avainten ja muiden etuoikeutettujen tunnistetietojen suojaamisesta on tullut uusi etulinja.