Miksi se toimi: Protokollan arkkitehtuuriin kuului kaksi moduulia — Spotter, joka tallentaa vakuuden hinnan, ja Dog, joka hoitaa likvidaatiot. Hyökkääjä käytti Spotter-sopimuksen poke-toimintoa työntääkseen keinotekoisen alhaisen BTCB-hinnan järjestelmän kirjanpitoon. Lainaussopimus hyväksyi hinnan tarkistamatta sitä tarkkaa vaihteluväliä vastaan ja ilman likvidaatioviivettä, mikä antoi hyökkääjälle mahdollisuuden likvidoida useita varantoja ja takavarikoida vakuudet yhdessä transaktiossa .
Mitä tapahtui: 15. heinäkuuta 2026 Ostium — hajautettu perpetuals-pörssi Arbitrumilla — joutui orakkelihyökkäyksen kohteeksi, joka tyhjensi noin 18 miljoonaa dollaria USDC:ta sen OLP-likviditeettivarannosta . Turvallisuusyritys Blockaid havaitsi hyväksikäytön alle 40 minuuttia ensimmäisen haitallisen transaktion jälkeen
.
Miksi se toimi: Hyökkääjä komprometoi orakkelin allekirjoitusavaimen — yksityisen avaimen, jolla on valtuudet lähettää hintatietoja protokollalle — ja käytti väärin rekisteröityä PriceUpKeep-välittäjää (osa Ostiumin automaattista hintasyöteinfrastruktuuria) lähettääkseen väärennettyjä hintaraportteja tulevilla aikaleimoilla. Manipuloidut raportit saivat sen näyttämään siltä, että hyökkääjä oli tehnyt kannattavia kauppoja, mikä laukaisi 18 miljoonan dollarin USDC-maksun varannosta .
Tappioluvun vivahteet: Vaikka Blockaid ja useimmat suuret lähteet raportoivat noin 18 miljoonasta dollarista, muut turvallisuusyritykset ovat esittäneet erilaisia arvioita. Phalcon arvioi tappiot jopa noin 24 miljoonaksi dollariksi, ja jotkut raportit mainitsevat 12–22 miljoonan dollarin vaihteluvälin . Ostium itse keskeytti kaupankäynnin eikä vahvistanut lopullista tappiosummaa heti
.
Keskeinen ero: BLC:n romahdus oli peräkkäinen likvidaatiotapahtuma, jonka laukaisi yksittäinen manipuloitu hinta. Ostium oli suora varantotyhjennys väärennettyjen kaupankäyntivoittojen avulla, jotka mahdollisti kompromettoitu orakkelin allekirjoitusavain.
Molemmat protokollat luottivat orakkelien hintasyötteisiin, joita voitiin manipuloida yhden komprometoidun avaimen (Ostium) tai yhden hinnan injektointitoiminnon (42DAO) kautta. OWASP Smart Contract Top 10 vuodelle 2026 luokittelee hintaorakkelien manipuloinnin SC03:ksi, määritellen sen "miksi tahansa tilanteeksi, jossa älysopimus luottaa hintatietoihin, joihin hyökkääjä voi suoraan tai epäsuorasti vaikuttaa" . Kun protokolla ei validoi tai vertaile orakkelidataansa, jokaisesta hintasyötteestä tulee yksi vikaantumispiste.
BLC-tapaus osoittaa, että kun protokolla käyttää orakkelin hintoja likvidaatioiden laukaisemiseen ilman asianmukaisia tarkistuksia tai viiveitä, yksittäinen manipuloitu hinta voi aiheuttaa kuoleman spiraalin. Hyökkääjä pystyi likvidoimaan varantoja, joita ei olisi pitänyt koskaan likvidoida, koska protokolla hyväksyi väärän hinnan välittömästi ja ilman minkäänlaista vaihteluvälin validointia .
Ostiumin hyväksikäyttö oli mahdollista, koska orakkelin allekirjoitusavain komprometoitiin, mikä antoi hyökkääjälle mahdollisuuden toimia valtuutettuna hintaraportoijana . Turvallisuuden parhaisiin käytäntöihin kuuluvat säännöllinen avainten vaihto, monen allekirjoituksen vaatimukset kriittisille toiminnoille ja valtuutettujen allekirjoittajien jatkuva seuranta — mitään näistä ei näytä olleen käytössä Ostiumilla
.
Vaikka kumpikaan tapaus ei ollut yksinomaan flash-lainahyökkäys, OWASP:n tiedot osoittavat, että 78 % orakkelimanipulaatiotapauksista vuonna 2026 sisältää flash-lainoja hyökkäysinfrastruktuurina . DeFi:n koostumus mahdollistaa sen, että hyökkääjät voivat lainata valtavia summia yhdessä transaktiossa, manipuloida hintaa, käyttää hyväkseen protokollaa ja maksaa lainan takaisin — kaikki ennen kuin kukaan ehtii puuttua asiaan.
Molemmat protokollat näyttävät käyttäneen yhden lähteen tai helposti manipuloitavia hintasyötteitä. Turvallisuusohjeistukset suosittelevat johdonmukaisesti aikapainotettuja keskihintaorakkeleita (TWAP) — esimerkiksi Uniswap V3:sta yli 10 minuutin ikkunoilla — ja useiden riippumattomien hintalähteiden ristiinreferointia . OWASP:n raportissa todetaan, että protokollat, jotka käyttävät TWAP-orakkeleita riittävillä ikkunoilla, eliminoivat 82 % yhden transaktion hintamanipulaatiohyökkäyksistä
.
BLC:n ja Ostiumin hyväksikäytöt eivät ole poikkeuksia; ne ovat oppikirjaesimerkkejä DeFi:n sitkeimmästä haavoittuvuudesta tänään. Orakkelimanipulaatiohyökkäykset ovat puhtaita älysopimus-haavoittuvuuksia, jotka eivät vaadi sisäpiirin pääsyä eivätkä nollapäivähaavoittuvuuksia — vain protokollan, joka luottaa yhteen hintalähteeseen ilman suojatoimia . DeFi-protokollien monimutkaisuuden ja lukittujen arvojen kasvaessa heinäkuun 2026 turvallisuusopit ovat selkeät: validoi jokainen hintasyöte, käytä monilähde-orakkeleita, ota käyttöön likvidaatioviiveet äläkä koskaan anna yhden avaimen tai yhden toiminnon olla ainoa portinvartija käyttäjien varoille.