Kenapa ia berjaya: Seni bina protokol merangkumi dua modul — Spotter, yang mencatat harga cagaran, dan Dog, yang mengendalikan penyelesaian. Penyerang menggunakan fungsi 'poke' kontrak Spotter untuk menolak harga BTCB yang rendah secara buatan ke dalam perakaunan sistem. Kontrak pinjaman menerima harga itu tanpa menyemaknya terhadap julat yang tepat dan tanpa sebarang kelewatan penyelesaian, membolehkan penyerang menyelesaikan pelbagai bilik kebal dan merampas cagaran dalam satu transaksi .
Apa yang berlaku: Pada 15 Julai 2026, Ostium — pertukaran niaga hadapan kekal (perp) berpusat di Arbitrum — mengalami serangan oracle yang mengalirkan kira-kira $18 juta dalam USDC dari bilik kebal kecairan OLP . Firma keselamatan Blockaid mengesan eksploit itu kurang daripada 40 minit selepas transaksi berniat jahat pertama
.
Kenapa ia berjaya: Penyerang menjejaskan kunci penandatangan oracle — kunci persendirian yang diberi kuasa untuk menghantar data harga kepada protokol — dan menyalahgunakan penghantar (forwarder) PriceUpKeep berdaftar (komponen infrastruktur suapan harga automatik Ostium) untuk menghantar laporan harga palsu dengan cap masa bertarikh masa depan. Laporan yang dimanipulasi membuatkannya kelihatan seolah-olah penyerang telah melaksanakan dagangan menguntungkan, mencetuskan pembayaran $18 juta USDC dari bilik kebal .
Nuansa angka kerugian: Walaupun Blockaid dan kebanyakan saluran utama melaporkan kira-kira $18 juta, firma keselamatan lain menawarkan anggaran berbeza. Phalcon menganggarkan kerugian setinggi kira-kira $24 juta, dan beberapa laporan menyebut julat $12–$22 juta . Ostium sendiri menghentikan dagangan dan tidak segera mengesahkan jumlah kerugian akhir
.
Perbezaan utama: Kejadian BLC adalah peristiwa penyelesaian bertali arus yang dicetuskan oleh satu harga yang dimanipulasi. Ostium adalah pengaliran langsung bilik kebal melalui keuntungan dagangan palsu yang dimungkinkan oleh kunci penandatangan oracle yang terjejas.
Kedua-dua protokol bergantung pada suapan harga oracle yang boleh dimanipulasi melalui satu kunci yang terjejas (Ostium) atau satu fungsi suntikan harga (42DAO). OWASP Smart Contract Top 10 untuk 2026 menyenaraikan Manipulasi Oracle Harga sebagai SC03, mentakrifkannya sebagai "sebarang situasi di mana kontrak pintar bergantung pada data harga yang boleh dipengaruhi secara langsung atau tidak langsung oleh penyerang" . Apabila protokol tidak mengesahkan atau merujuk silang data oraclenya, setiap suapan harga menjadi titik kegagalan tunggal.
Insiden BLC menunjukkan bahawa apabila protokol menggunakan harga oracle untuk mencetuskan penyelesaian tanpa semakan atau kelewatan yang betul, satu harga yang dimanipulasi boleh menyebabkan lingkaran maut. Penyerang berjaya menyelesaikan bilik kebal yang sepatutnya tidak pernah diselesaikan kerana protokol menerima harga palsu serta-merta dan tanpa sebarang pengesahan julat .
Eksploit Ostium mungkin berlaku kerana kunci penandatangan oracle terjejas, membolehkan penyerang bertindak sebagai pelapor harga yang sah . Amalan terbaik keselamatan memerlukan putaran kunci tetap, keperluan berbilang tandatangan untuk operasi kritikal, dan pemantauan berterusan penandatangan yang diberi kuasa — nampaknya tiada satu pun yang ada di Ostium
.
Walaupun kedua-dua insiden bukan semata-mata serangan pinjaman kilat, data OWASP menunjukkan bahawa 78% insiden manipulasi oracle pada 2026 melibatkan pinjaman kilat sebagai infrastruktur serangan . Sifat komposisi DeFi membolehkan penyerang meminjam jumlah wang yang besar dalam satu transaksi, memanipulasi harga, mengeksploitasi protokol, dan membayar balik pinjaman — semuanya sebelum sesiapa boleh campur tangan.
Kedua-dua protokol nampaknya menggunakan suapan harga sumber tunggal atau yang mudah dimanipulasi. Panduan keselamatan secara konsisten mengesyorkan oracle Harga Purata Berwajaran Masa (TWAP) — contohnya, dari Uniswap V3 dengan tetingkap 10+ minit — dan merujuk silang pelbagai sumber harga bebas . Laporan OWASP menyatakan bahawa protokol yang menggunakan oracle TWAP dengan tetingkap yang mencukupi menghapuskan 82% serangan manipulasi harga transaksi tunggal
.
Eksploit BLC dan Ostium bukanlah anomali; ia adalah contoh buku teks kelemahan paling berterusan dalam DeFi hari ini. Serangan manipulasi oracle adalah kelemahan kontrak pintar tulen yang tidak memerlukan akses dalaman atau zero-day — hanya protokol yang mempercayai satu sumber harga tanpa langkah keselamatan . Memandangkan protokol DeFi terus berkembang dalam kerumitan dan jumlah nilai yang dikunci, pengajaran keselamatan dari Julai 2026 adalah jelas: sahkan setiap suapan harga, gunakan oracle pelbagai sumber, laksanakan kelewatan penyelesaian, dan jangan biarkan satu kunci atau satu fungsi menjadi penjaga tunggal dana pengguna.