ブロックチェーンセキュリティ企業Blockaidが最初にオンチェーン上の不正な動きを検知し、攻撃者が盗んだUSDCをKyber経由でETHに換金し始めたことを確認しました 。攻撃は以下の3ステップで進行しました。
損失額の推定は情報源によって1200万ドルから2200万ドルまで幅がありますが、ほとんどの報道は約1800万ドルとしています 。Blockaidは約1800万ドル、CertiKは約2200万ドルと推定し、両社とも原因をOstiumのオラクルシステムの侵害に起因するとしています 。
損失の比率は基準とするTVLの値によって異なり、複数の数値が報告されています。
| 指標 | 損失比率 | 出典 |
|---|---|---|
| プロトコルの金庫(約3400万ドル)に対する割合 | 約35% | |
| OLP流動性金庫(約3400万ドル)に対する割合 | 約35% | |
| 総TVL(約6300万ドル)に対する割合 | 約28% | |
| 一般的な説明 | 「流動性の約3分の1」 |
最も広く引用されている数値は、プロトコルの約3400万ドル以上の金庫に対する約35% です 。
Ostiumは、General CatalystやJump Cryptoを含む投資家から、合計で約2780万ドルの資金を調達していました 。このエクスプロイトに関連して名前が挙がっている機関投資家は、この2社が中心です 。
Ostiumのエクスプロイトは、新しいスマートコントラクトの脆弱性ではありません。これは秘密鍵(認証情報)の窃取という、信頼された価格フィードの仕組みを悪用した攻撃です。そして、この攻撃手法は2026年に主流となっているパターンに完全に合致します。
DeFiLlamaのデータによれば、ブロックチェーンプロジェクトはこれまでに累計で約166億9000万ドルをハッキングやエクスプロイトで失っており、そのうち約40%が秘密鍵の侵害によるものです 。過去10年間で記録された518件の秘密鍵関連の事件では、総額170億ドル以上が盗まれています 。
結論: Ostiumのエクスプロイトは、攻撃者の標的がコードの脆弱性から鍵の窃取へと移行していることを示す典型的な事例です。少数の鍵侵害事件が、全損失額の中で不均衡に大きな割合を占めるという構図が浮き彫りになっています 。DeFiプロトコルにとって、スマートコントラクトの監査だけではもはや不十分であり、オラクル署名者の鍵をはじめとする特権的な認証情報の保護が新たな防御の最前線となっています。