Компанія з блокчейн-безпеки Blockaid першою зафіксувала атаку в мережі, зазначивши, що зловмисник почав обмінювати викрадені USDC на ETH через Kyber невдовзі після атаки . Атака відбулася в три кроки:
Оцінки втрат із різних джерел коливаються від $12 млн до $22 млн, при цьому більшість звітів вказують на суму ~$18 млн . Blockaid оцінив втрати приблизно в $18 млн, тоді як CertiK — приблизно в $22 млн; обидві компанії пов'язали інцидент із компрометацією системи оракулів Ostium .
Відсоток залежить від використаного базового показника, і джерела наводять різні цифри:
Найчастіше цитованою цифрою є приблизно 35% скарбниці/пулу протоколу вартістю понад $34 млн .
Ostium залучив приблизно $27,8 млн від інвесторів, серед яких General Catalyst та Jump Crypto . Повідомлялося також про інші, більш ранні раунди фінансування, але General Catalyst і Jump Crypto є двома названими інституційними інвесторами в контексті цього зламу .
Злам Ostium — це не нова вразливість смартконтракту, а крадіжка привілейованих облікових даних (приватного ключа), використана для маніпулювання довіреним механізмом цінових фідів. Це ставить його в один ряд із домінуючим патерном атак 2026 року:
Згідно з даними DeFiLlama, блокчейн-проекти в цілому втратили приблизно $16,69 мільярда через злами та експлойти, причому близько 40% цих втрат спричинені компрометацією приватних ключів . Загалом за десять років зафіксовано 518 інцидентів із вкраденими приватними ключами, в результаті яких викрадено понад $17 мільярдів .
Підсумок: злам Ostium — це класичний приклад того, як атаки зміщуються з експлойту коду на крадіжку ключів, де невелика кількість інцидентів компрометації ключів спричиняє непропорційно велику частку загальних збитків . Для DeFi-протоколів аудит смартконтрактів більше не є достатнім захистом — захист ключів підписантів оракулів та інших привілейованих облікових даних став новим фронтом боротьби.