
Ostium đã mất khoảng 18 triệu đô la vào thứ Tư sau khi những kẻ tấn công xâm nhập vào một khóa ký oracle và thao túng nguồn cấp dữ liệu giá của sàn giao dịch hợp đồng vĩnh cửu phi tập trung để tạo ra lợi nhuận giao dịch giả mạo, theo công ty bảo mật blockchain Blockaid.
Trong một bài đăng trên X, Blockaid cho biết kẻ tấn công đã sử dụng một PriceUpKeep forwarder đã đăng ký và các báo cáo oracle được ủy quyền có ngày trong tương lai để tạo ra lợi nhuận giao dịch giả tạo, kích hoạt khoản thanh toán trị giá hàng triệu đô la – dưới dạng stablecoin USDC do Circle phát hành – từ kho thanh khoản của Ostium.
“Chúng tôi đã biết về vấn đề với kho OLP,” Ostium viết trên X. “Chúng tôi đã tạm dừng tất cả giao dịch. Đội ngũ đang điều tra.”
Được xây dựng trên Arbitrum, Ostium cung cấp các hợp đồng tương lai vĩnh cửu được liên kết với các tài sản trong thế giới thực bao gồm cổ phiếu, hàng hóa, thị trường ngoại hối và chỉ số. Nó hoạt động như một sàn giao dịch phi tập trung, hay DEX, nghĩa là người dùng phần lớn vẫn giữ quyền kiểm soát tiền của họ và không cung cấp thông tin nhận dạng cá nhân. Tại thời điểm tấn công, giao thức này nắm giữ khoảng 63 triệu đô la tổng giá trị bị khóa (TVL), có nghĩa là vụ tấn công đã rút cạn gần một phần ba thanh khoản của nó.
Vụ tấn công diễn ra trong bối cảnh một trong những năm tồi tệ nhất về các vụ tấn công DeFi được ghi nhận. DeFi, hay tài chính phi tập trung, đề cập đến các ứng dụng tài chính hoạt động nguyên bản trên các mạng blockchain, không có các bên trung gian thứ ba như ngân hàng. Hơn 840 triệu đô la đã bị đánh cắp từ các giao thức DeFi trong năm tháng đầu năm 2026, bao gồm 292 triệu đô la từ KelpDAO và 285 triệu đô la từ Drift Protocol. Tin tặc cũng nhắm mục tiêu vào Resolv Labs vào tháng 6, đánh cắp hơn 25 triệu đô la.
Các chuyên gia bảo mật cảnh báo rằng những tiến bộ trong trí tuệ nhân tạo đang thúc đẩy việc phát hiện lỗ hổng khai thác.
“AI vượt trội hơn nhiều trong việc xem xét mã và tìm ra các lỗ hổng tiềm ẩn so với hầu hết mọi người,” Danny Jenkins, CEO và đồng sáng lập của ThreatLocker, trước đây đã nói với Decrypt. Jenkins cho biết các hệ thống AI hiện tại đã và đang thúc đẩy việc phát hiện lỗ hổng, trong khi các mô hình mới hơn như Mythos có thể mở rộng đáng kể các khả năng đó, gọi đây là một “vấn đề lớn” sắp xảy ra.
“Chỉ là vấn đề thời gian cho đến khi những kẻ xấu có được quyền truy cập vào nó,” ông nói.
Vào tháng 5, nhà nghiên cứu bảo mật Taylor Hornby đã sử dụng Claude Opus 4.8 của Anthropic để xác định một lỗ hổng giả mạo đã tồn tại bốn năm trong Zcash, nhấn mạnh cách các mô hình AI tiên tiến ngày càng hiệu quả trong việc tìm ra các lỗi phần mềm phức tạp.