Blockkedjesäkerhetsföretaget Blockaid var först med att flagga exploiten on-chain och noterade att angriparen omedelbart började växla den stulna USDC:n till ETH via Kyber . Attacken genomfördes i tre steg:
Uppskattningarna av förlusten varierar mellan 12 och 22 miljoner dollar, men de flesta rapporter landar på cirka 18 miljoner dollar . Blockaid uppskattade förlusten till cirka 18 miljoner dollar, medan CertiK satte siffran till cirka 22 miljoner dollar; båda företagen tillskrev incidenten en kompromettering av Ostiums orakelsystem .
Andelen beror på vilket underlag som används, och källorna ger olika siffror:
Den mest citerade siffran är cirka 35 % av protokollets kassa/valv på över 34 miljoner dollar .
Ostium samlade in cirka 27,8 miljoner dollar från investerare som General Catalyst och Jump Crypto . Även tidigare finansieringsrundor har rapporterats, men General Catalyst och Jump Crypto är de två namngivna institutionella investerarna i samband med denna exploit .
Ostium-exploiten är inte en ny sårbarhet i smarta kontrakt – det är en stöld av privat nyckel som användes för att manipulera en betrodd prisfeed-mekanism. Det placerar den rakt i det dominerande attackmönstret för 2026:
Enligt DeFiLlama-data har blockkedjeprojekt kollektivt förlorat cirka 16,69 miljarder dollar genom hack och exploater, med cirka 40 % av dessa förluster från komprometterade privata nycklar . Kumulativt har över 17 miljarder dollar stulits via 518 registrerade incidenter med privata nycklar under tio år .
Slutsatsen: Ostium-exploiten var ett typexempel på hur angripare har gått från att utnyttja kod till att stjäla nycklar, där ett litet antal nyckelkomprometteringar orsakar en oproportionerligt stor andel av de totala förlusterna . För DeFi-protokoll räcker det inte längre med att granska smarta kontrakt – att säkra orakelsignerares nycklar och andra privilegierade credentials har blivit den nya frontlinjen.