
Ostium a perdu environ 18 millions de dollars mercredi après que des attaquants ont compromis une clé de signature d'oracle et manipulé le flux de prix de l'échange décentralisé de perpétuels pour générer de faux profits de trading, selon la société de sécurité blockchain Blockaid.
Dans une publication sur X, Blockaid a déclaré que l'attaquant avait utilisé un expéditeur PriceUpKeep enregistré et des rapports d'oracle autorisés et datés ultérieurement pour créer des profits de trading artificiels, déclenchant le paiement de plusieurs millions de dollars – sous la forme du stablecoin USDC émis par Circle – depuis le coffre de liquidités d'Ostium.
« Nous sommes conscients du problème avec le coffre OLP », a écrit Ostium sur X. « Nous avons suspendu toutes les transactions. L'équipe enquête. »
Construit sur Arbitrum, Ostium propose des contrats à terme perpétuels liés à des actifs du monde réel, notamment des actions, des matières premières, des marchés des changes et des indices. Il fonctionne comme un échange décentralisé, ou DEX, ce qui signifie que les utilisateurs conservent largement le contrôle de leurs fonds et ne fournissent pas d'informations personnellement identifiables. Au moment de l'attaque, le protocole détenait environ 63 millions de dollars en valeur totale verrouillée, ce qui signifie que l'exploit a siphonné près d'un tiers de ses liquidités.
Cette attaque survient au milieu de l'une des pires années enregistrées pour les exploits DeFi. La DeFi, ou finance décentralisée, fait référence aux applications financières qui fonctionnent nativement sur les réseaux blockchain, sans intermédiaires tiers comme les banques. Plus de 840 millions de dollars ont été volés aux protocoles DeFi au cours des cinq premiers mois de 2026, y compris 292 millions de dollars volés à KelpDAO et 285 millions de dollars au protocole Drift. Des hackers ont également ciblé Resolv Labs en juin, dérobant plus de 25 millions de dollars.
Les experts en sécurité avertissent que les avancées en intelligence artificielle accélèrent la découverte d'exploits.
« L'IA est bien meilleure pour examiner le code que la plupart des gens et y trouver des vulnérabilités potentielles », a précédemment déclaré Danny Jenkins, PDG et co-fondateur de ThreatLocker, à Decrypt. Jenkins a ajouté que les systèmes d'IA actuels accélèrent déjà la découverte de vulnérabilités, tandis que des modèles plus récents comme Mythos pourraient étendre considérablement ces capacités, qualifiant cela d'« énorme problème » imminent.
« Ce ne sera qu'une question de temps avant que quelqu'un de mal intentionné n'y ait accès », a-t-il dit.
En mai, le chercheur en sécurité Taylor Hornby a utilisé Claude Opus 4.8 d'Anthropic pour identifier une vulnérabilité de contrefaçon vieille de quatre ans dans Zcash, soulignant à quel point les modèles d'IA de pointe deviennent de plus en plus efficaces pour trouver des failles logicielles complexes.