Ostium遭预言机攻击,DeFi安全危机再升温
去中心化金融市场又一次暴露出基础设施层面的脆弱性。
去中心化永续合约交易平台Ostium近日遭遇预言机攻击,攻击者利用被泄露的预言机签名密钥,提交未来时间点的虚假价格数据,并据此制造异常交易利润,最终从协议流动性金库中提取约1800万枚USDC。
这类攻击并不是传统意义上的“盗走私钥”,而是针对DeFi系统中一个更隐蔽的环节——价格数据来源。
在永续合约交易中,预言机承担着连接链上协议与现实市场的角色。股票、黄金、外汇、指数等资产价格并不直接存在于区块链上,因此交易平台需要依靠预言机持续提供外部市场数据。一旦价格源被操控,智能合约可能会按照错误信息执行清算、结算和资金分配。
Ostium的问题正出现在这里。
根据项目方披露,团队已经发现OLP金库存在异常,并暂停全部交易,目前正在调查攻击过程。该平台部署于Arbitrum,主要提供基于现实世界资产(RWA)的永续期货交易,包括股票、大宗商品、外汇以及市场指数等。
这类产品近年来在DeFi领域受到关注,因为它试图解决一个长期存在的问题:如何把传统金融市场的资产交易逻辑搬到链上。
但现实是,连接链上和链下,本身就是风险最大的部分。
攻击发生时,Ostium总锁仓价值约6300万美元,而此次损失接近1800万美元,相当于协议流动性的近三分之一。对于规模尚未达到头部交易平台水平的DeFi项目而言,这类资金损失不仅影响用户信任,也可能直接影响协议后续运营能力。
更麻烦的是,Ostium并非孤立事件。
过去几年,DeFi攻击已经从早期针对智能合约漏洞,逐渐转向预言机、跨链桥、权限管理和治理机制等外围基础设施。很多协议代码本身并没有明显漏洞,但依赖的第三方组件一旦失守,整个资金池仍可能被快速击穿。
数据显示,2026年前五个月,DeFi协议遭攻击导致的损失已经超过8.4亿美元。其中,KelpDAO发生约2.92亿美元损失,Drift Protocol相关事件涉及约2.85亿美元资金。
这些数字正在改变市场对DeFi安全的判断。
过去行业讨论安全,更多集中在智能合约审计数量、代码质量以及漏洞修复速度。但随着协议复杂度提升,真正决定安全性的因素越来越多,包括密钥管理、数据供应链、权限设计以及应急响应机制。
尤其是现实资产交易赛道,风险更加明显。
RWA被认为是下一阶段DeFi增长的重要方向,但它天然依赖大量链下信息。股票价格需要金融市场数据,商品价格需要交易所报价,外汇需要全球市场反馈。这意味着,协议越接近传统金融,数据入口的重要性越高。
Ostium的案例某种程度上提醒市场:DeFi想承接更多真实资产,并不只是把交易界面搬到区块链上那么简单。基础设施的安全标准,也需要接近传统金融系统的级别。
目前,Ostium团队仍在调查事件细节,资金追回情况尚未明确。但对于整个行业来说,类似事件已经成为一种压力测试。
当DeFi从小规模实验走向更复杂的金融产品,安全问题不再只是开发团队的技术任务,而正在成为决定用户是否愿意长期留在链上的核心因素。流动性可以快速增长,但信任一旦被击穿,恢复成本往往更高。