Logo
Cripto247
Jul 30, 2026 12:11 PM

Un atacante introdujo cotizaciones falsas de BTC/USD en Ostium y generó ganancias inexistentes que el protocolo pagó con fondos de su reserva de liquidez. El incidente expuso un riesgo que permanece fuera de muchas auditorías de contratos inteligentes.

Un atacante manipuló el precio de Bitcoin utilizado por una plataforma de operaciones con criptomonedas y consiguió retirar 23.752.746 USDC de su fondo de liquidez. El incidente ocurrió el 15 de julio en Ostium, un protocolo de contratos perpetuos que funciona sobre la red Arbitrum.

La cotización global de Bitcoin nunca fue alterada. El responsable intervino el sistema interno que entregaba los precios de BTC/USD a los contratos de Ostium y consiguió que la plataforma aceptara valores fabricados como si procedieran de una fuente autorizada.

El mecanismo permitió abrir posiciones cuando Bitcoin figuraba cerca de USD 5000 y cerrarlas instantes después con una cotización próxima a USD 60.000. Para el protocolo, esas operaciones habían producido enormes ganancias. Ostium pagó los resultados con los USDC depositados en su Ostium Liquidity Pool, conocido como OLP.

La reconstrucción de Galaxy Research identificó ocho pagos dirigidos a una misma billetera. El mayor alcanzó aproximadamente 11,86 millones de USDC. Los restantes completaron una salida total estimada en USD 23,75 millones, cifra que coincide con el balance posterior divulgado por Ostium.

Featured stories

Cómo lograron introducir un precio falso de Bitcoin

Ostium permite operar contratos perpetuos vinculados con criptomonedas, acciones, índices, monedas y materias primas. Los usuarios no compran esos activos: abren posiciones sintéticas cuyo resultado depende de la variación de sus precios.

Para calcular entradas, cierres, liquidaciones y ganancias, el sistema necesita información externa. Esa tarea corresponde a los oráculos, componentes que toman precios obtenidos fuera de la blockchain y los entregan a los contratos inteligentes.

El atacante consiguió acceso a infraestructura autorizada para firmar y transmitir esos informes. También utilizó un componente registrado denominado PriceUpKeep, encargado de enviar la información a la red cuando una operación necesitaba ejecutarse.

Los contratos comprobaron que cada informe contaba con una firma reconocida. Esa verificación certificaba la identidad del firmante, sin comprobar que la cotización fuera razonable o coincidiera con el mercado.

Con ese permiso, el responsable presentó informes fechados en el futuro y fabricó movimientos extremos dentro del mercado BTC/USD de Ostium. Una de las transacciones agrupó 20 llamadas que alternaron la apertura y el cierre de posiciones. Cada ciclo aumentó el saldo disponible hasta generar retiros millonarios.

La fase principal se desarrolló en aproximadamente cinco minutos, entre las 14:18 y las 14:23 UTC del 15 de julio, equivalentes a las 11:18 y las 11:23 de la Argentina.

El ataque ocurrió fuera de los contratos inteligentes

La investigación preliminar de Ostium atribuyó el incidente a la infraestructura externa encargada de proporcionar datos de precios. La empresa afirmó que no encontró una vulnerabilidad en la lógica de sus contratos inteligentes.

El caso expone una diferencia central dentro de las finanzas descentralizadas. Un contrato puede ejecutar correctamente todas sus instrucciones y entregar millones de dólares a un atacante cuando recibe información falsa mediante una credencial que considera legítima.

Las auditorías tradicionales suelen concentrarse en el código publicado en la blockchain. La protección de claves privadas, servidores, sistemas de firma, proveedores de automatización y controles internos forma parte de otra superficie de seguridad.

En Ostium, un único informe autorizado podía determinar el precio utilizado para liquidar posiciones. El sistema tampoco contaba con una comparación independiente capaz de bloquear una variación imposible, como el salto inmediato de Bitcoin desde USD 5000 hasta aproximadamente USD 60.000.

Quiénes perdieron los fondos del hack de Ostium

El dinero salió del OLP, la reserva alimentada por proveedores de liquidez. Esos participantes depositan USDC y reciben tokens que representan su participación proporcional en el fondo.

La reserva actúa como contraparte de los traders: absorbe las pérdidas de las operaciones y paga las posiciones ganadoras. Las ganancias artificiales creadas durante el ataque fueron abonadas con el capital aportado por esos usuarios.

Ostium informó que las garantías individuales de los traders se encontraban en contratos separados y permanecieron protegidas. La plataforma suspendió las operaciones y congeló los contratos de trading dentro de la hora posterior a la primera transacción maliciosa.

Los análisis de blockchain indican que el atacante convirtió los USDC en alrededor de 12.084 ETH. Más de 10.500 ETH fueron enviados posteriormente a Tornado Cash, un protocolo que mezcla fondos de distintas direcciones y dificulta reconstruir su recorrido.

Ostium reanudó las operaciones y prepara un plan de recuperación

La plataforma habilitó nuevamente el trading el 23 de julio mediante un proceso gradual. Primero permitió cerrar posiciones, agregar garantías y administrar órdenes pendientes. Las funciones para abrir nuevas operaciones fueron incorporadas después de completar esa etapa.

Las posiciones que permanecieron abiertas durante la suspensión fueron recalculadas con los precios disponibles en el momento de la reapertura. De esta manera, los movimientos registrados durante los días de inactividad no se aplicaron automáticamente sobre las cuentas.

Ostium mantuvo suspendidos los nuevos depósitos en el fondo OLP y anunció que presentaría un programa para los proveedores afectados. La compañía señaló que aportaría recursos propios junto con capital de sus socios, sin precisar todavía qué porcentaje de las pérdidas será cubierto ni cuándo recibirán los usuarios ese dinero.

La investigación involucra a Mandiant, zeroShadow, Collisionless, SEAL 911 y autoridades policiales. También se iniciaron contactos con exchanges, puentes y emisores de stablecoins para seguir el movimiento de los activos.

El ingreso de gran parte de los ETH en Tornado Cash reduce las posibilidades de una recuperación directa. La capacidad real de compensación dependerá del capital que Ostium y sus inversores destinen al fondo, además de cualquier activo que pueda ser localizado o congelado.

El episodio demuestra que una plataforma puede conservar contratos inteligentes funcionales y sufrir una pérdida millonaria en los sistemas que los rodean. En este caso, la blockchain ejecutó exactamente las órdenes recibidas. El precio que justificaba esas órdenes había sido fabricado.

*

Los contenidos presentados en este artículo tienen fines exclusivamente informativos y no deben interpretarse como una recomendación de inversión ni de uso de las herramientas mencionadas. Cripto247 no asume responsabilidad por los resultados derivados de su utilización y/o aplicación y recomienda a los lectores realizar su propia investigación antes de tomar decisiones financieras.

*

Sumate a la comunidad Cripto247. Seguinos en X, Instagram, Facebook, YouTube, Telegram y enterate de todas las noticias del mundo cripto al instante.

Comments
anonymous profile image
Powered by RoundtableBuilt on infrastructure designed for real-time media. Learn more at RTB.io.© Roundtable 2026. By using this site you agree to the Terms of Use and Privacy Policy