Ostium sagte, sein jüngster Angriff sei auf eine Kompromittierung des Off-Chain-Preisberichtssystems zurückzuführen, nicht auf eine Schwachstelle in einem Smart Contract. Laut ChainCatcher erhielt der Angreifer eine Off-Chain-Authentifizierung, nutzte legitime registrierte Relay-Pfade und reichte gefälschte BTC-USD-Preise von 5.000 und 60.000 US-Dollar ein, um in derselben Transaktion eine atomare Open-Close-Arbitrage-Schleife auszulösen.

Der Angreifer startete mit 100 USDC und skalierte den Exploit über acht Transaktionen, wodurch er in fünf Minuten 23,75 Millionen USDC aus dem OLP-Treasury abfloss, bevor der Circuit Breaker des Treasury aktiviert wurde. Das Unternehmen erklärte, die Ursache sei das Fehlen von Multi-Party-Freigabekontrollen für Off-Chain-Infrastruktur auf dem gleichen Niveau wie bei On-Chain-Multisig gewesen, wodurch ein Single-Point-Permissions-Risiko entstand.

Ostium fügte hinzu, dass die gestohlenen Gelder in ETH umgewandelt und über Tornado Cash weitergeleitet wurden, und die Ermittlungsbemühungen noch immer im Gange sind.