Firma keselamatan blockchain Blockaid adalah yang pertama mengesan eksploitasi ini secara on-rantai, mencatat bahawa penyerang mula menukar USDC yang dicuri kepada ETH melalui Kyber sejurus selepas serangan . Serangan itu berlaku dalam tiga langkah:
Anggaran kerugian merentas sumber berkisar antara AS$12 juta hingga AS$22 juta, dengan kebanyakan laporan menyatakan angka sekitar ~AS$18 juta . Blockaid menganggarkan kerugian kira-kira AS$18 juta, manakala CertiK meletakkan angka sekitar AS$22 juta; kedua-dua firma mengaitkan insiden itu dengan kompromi sistem oracle Ostium .
Peratusan yang hilang bergantung pada garis dasar yang digunakan, dan sumber memberikan angka yang berbeza:
Angka yang paling kerap disebut adalah kira-kira 35% daripada perbendaharaan/vault protokol yang bernilai lebih AS$34 juta .
Ostium telah mengumpul kira-kira AS$27.8 juta daripada penyokong termasuk General Catalyst dan Jump Crypto . Pusingan pembiayaan awal yang lain juga dilaporkan, tetapi General Catalyst dan Jump Crypto adalah dua pelabur institusi yang dinamakan berkaitan dengan eksploitasi ini .
Eksploitasi Ostium bukanlah kelemahan kontrak pintar yang baharu — ia adalah kecurian kelayakan kunci peribadi yang digunakan untuk memanipulasi mekanisme suapan harga yang dipercayai. Ini meletakkannya tepat dalam corak serangan dominan 2026:
Menurut data DeFiLlama, projek blockchain secara kolektif telah kehilangan kira-kira AS$16.69 bilion melalui penggodaman dan eksploitasi dari semasa ke semasa, dengan sekitar 40% daripada kerugian tersebut disebabkan oleh kompromi kunci peribadi . Secara kumulatif, lebih daripada AS$17 bilion telah dicuri melalui 518 insiden kunci peribadi yang direkodkan dalam tempoh sepuluh tahun .
Kesimpulannya: eksploitasi Ostium adalah contoh buku teks di mana penyerang beralih daripada mengeksploitasi kod kepada mencuri kunci, di mana sebilangan kecil peristiwa kompromi kunci menyebabkan bahagian yang tidak seimbang daripada jumlah kerugian . Untuk protokol DeFi, mengaudit kontrak pintar sahaja tidak lagi mencukupi — melindungi kunci penandatangan oracle dan kelayakan istimewa lain telah menjadi barisan hadapan yang baharu.