Bitcoinbtc56.204,00 €-0.40%Ethereumeth1672,54 €-0.40%Tetherusdt0,871529 €+0.00%BNBbnb504,23 €+1.30%USDCusdc0,872054 €+0.00%XRPxrp0,942152 €-1.00%Solanasol64,53 €-0.60%TRONtrx0,285937 €+0.60%Figure Helocfigr_heloc0,873861 €+0.00%WhiteBIT Coinwbt49,10 €-0.40%Hyperliquidhype47,11 €-2.50%Dogecoindoge0,061139 €-1.30%USDSusds0,872442 €+0.00%Rainrain0,011839 €-0.70%LEO Tokenleo8,53 €+0.20%Zcashzec415,60 €+2.00%Moneroxmr310,76 €+1.80%Chainlinklink7,30 €-1.10%Cardanoada0,143462 €-0.10%Stellarxlm0,150488 €-0.60%Bitcoinbtc56.204,00 €-0.40%Ethereumeth1672,54 €-0.40%Tetherusdt0,871529 €+0.00%BNBbnb504,23 €+1.30%USDCusdc0,872054 €+0.00%XRPxrp0,942152 €-1.00%Solanasol64,53 €-0.60%TRONtrx0,285937 €+0.60%Figure Helocfigr_heloc0,873861 €+0.00%WhiteBIT Coinwbt49,10 €-0.40%Hyperliquidhype47,11 €-2.50%Dogecoindoge0,061139 €-1.30%USDSusds0,872442 €+0.00%Rainrain0,011839 €-0.70%LEO Tokenleo8,53 €+0.20%Zcashzec415,60 €+2.00%Moneroxmr310,76 €+1.80%Chainlinklink7,30 €-1.10%Cardanoada0,143462 €-0.10%Stellarxlm0,150488 €-0.60%
Seguridad

Ostium revela cómo le robaron USD 23,75 millones sin tocar sus contratos

La autopsia del ataque de julio apunta a informes de precios de bitcoin falsificados desde sistemas externos, un punto ciego que comparte buena parte de los exchanges descentralizados de derivados.

Ostium revela cómo le robaron USD 23,75 millones sin tocar sus contratos
Ostium revela cómo le robaron USD 23,75 millones sin tocar sus contratos · Fuente: Generada con IA Generativa
Lo que debes saber
  • Ostium atribuyó el exploit de julio, de 23,75 millones de USDC, a una intrusión en su infraestructura off-chain, y descartó fallos en sus contratos inteligentes.
  • El atacante envió informes falsificados del precio de bitcoin que superaron las verificaciones del protocolo y drenaron la bóveda de liquidez OLP.
  • La plataforma reabrió el 23 de julio sobre un entorno de producción nuevo; el plan de recuperación para los proveedores de liquidez sigue pendiente.
  • El caso expone el punto ciego de los DEX de perpetuos: la seguridad ya no se juega solo en el código, sino en las claves y sistemas externos a la cadena.

El protocolo de contratos perpetuos Ostium, que opera sobre la red Arbitrum, concluyó que el exploit que drenó 23,75 millones de USDC de su bóveda de liquidez OLP en julio se originó en una «infraestructura off-chain comprometida» y no en sus contratos inteligentes, según el análisis post mortem recogido por crypto.news este 30 de julio de 2026.

De acuerdo con esa investigación, el atacante obtuvo acceso no autorizado a sistemas externos a la cadena y envió informes fraudulentos del precio de bitcoin (BTC) frente al dólar. Esos datos falsificados superaron los procesos de verificación del protocolo y le permitieron fabricar ganancias artificiales a costa de la bóveda que actúa de contraparte de los traders.

Una operación de prueba de 100 USDC destapó el agujero

La secuencia del ataque comenzó con una posición mínima. Con apenas 100 USDC, el atacante generó una ganancia artificial de unos 897,8 USDC, una prueba de que los precios manipulados pasaban los controles, explicó el equipo en su informe.

Superado ese ensayo, llegó el golpe principal: una transferencia por lotes de cerca de 11,9 millones de USDC hacia una billetera beneficiaria, seguida de seis ciclos adicionales del mismo esquema. La monitorización automática detectó la actividad anómala y frenó nuevas retiradas antes de que el daño fuera mayor.

Vale destacar que el colateral de los usuarios no se vio afectado: el margen de las posiciones permaneció dentro de los contratos de trading, sostuvo Ostium.

Los contratos inteligentes quedaron descartados como origen del fallo

El informe no halló evidencia de que los contratos inteligentes ni las multifirmas de gobernanza fueran comprometidos. El atacante aprovechó rutas de reenvío («forwarders») que el sistema ya reconocía como válidas, de modo que sus informes de precio falsificados llegaron con apariencia legítima.

La lectura coincide con la de la firma de seguridad Blockaid, que atribuyó la brecha a una clave privada de firmante de oráculo comprometida y estimó inicialmente el daño entre 11,86 y 18 millones de USDC a partir de la actividad observable; el balance final lo elevó a 23,75 millones.

La bóveda OLP perdió 72% de sus fondos en cuestión de horas

Según reportó Crypto Briefing el 15 de julio, día del ataque, la bóveda pasó de 32,7 millones de dólares a unos 9 millones, una caída cercana al 72%. Ostium suspendió el trading ese mismo día y aseguró entonces que «los fondos de los traders y las posiciones abiertas están preservados en estado congelado».

Los fondos sustraídos fueron convertidos a ether (ETH) y dispersados en múltiples billeteras, de acuerdo con ese medio. Por ahora, el dinero no ha sido recuperado.

La plataforma reabrió el 23 de julio con la compensación aún pendiente

Ostium reanudó el trading el 23 de julio, tras migrar a un entorno de producción nuevo, y afirmó que prepara una actualización específica sobre el plan de recuperación para los proveedores de liquidez, los principales damnificados del exploit.

Cabe recordar que el ataque llegó en un momento delicado para el protocolo: semanas después de anunciar una alianza con Nasdaq, en mayo de 2026, que había reforzado su perfil ante el mercado, según recoge crypto.news.

Un punto ciego que comparten los DEX de perpetuos

El caso trasciende a Ostium. Los exchanges descentralizados (DEX) de perpetuos dependen de referencias de precios firmadas fuera de la cadena, y una sola clave comprometida basta para burlar contratos auditados. En paralelo, otros incidentes recientes apuntan en la misma dirección: un exploit de oráculo hundió 99% una stablecoin, como informó RigMineria, y Summer.fi anunció su cierre tras un exploit de 6 millones de dólares.

Desde RigMineria observamos que el perímetro de seguridad de las finanzas descentralizadas se está desplazando: las auditorías cubren el código, pero no la gestión operativa de las claves que alimentan los oráculos. Mientras los informes de precios dependan de infraestructuras off-chain opacas, el usuario no puede verificar por sí mismo el eslabón más frágil del sistema.

Qué revisar antes de operar en un DEX de perpetuos desde España o Latinoamérica

Para el lector hispanohablante hay un matiz regulatorio importante: el reglamento europeo MiCA no ampara al usuario que opera directamente con protocolos DeFi sin intermediario, de modo que no existe fondo de garantía ni ventanilla de reclamación ante la CNMV u otro supervisor. En la mayoría de países de Latinoamérica la situación es similar o más laxa.

En medio de este contexto, conviene revisar al menos cuatro puntos antes de depositar fondos:

  • Quién firma los precios: cuántas claves validan el oráculo y si el protocolo documenta su gestión.
  • Si existe un fondo de seguro o un historial de compensaciones tras incidentes previos.
  • Si hay mecanismos de pausa automática ante actividad anómala; en Ostium, esa monitorización limitó el daño.
  • El tamaño de la exposición: en DeFi no hay garantía de depósito, por lo que ningún importe puede considerarse asegurado.

Sin embargo, la reapertura no cierra el expediente. La confianza en Ostium dependerá de si el plan de compensación llega pronto y cubre las pérdidas de los proveedores de liquidez, o si el protocolo pasa a engrosar la lista de plataformas que no logran sobreponerse a un exploit. En los próximos meses, el sector de los perpetuos descentralizados tendría que demostrar que puede blindar también lo que ocurre fuera de la cadena.

Aclaración: el contenido de este artículo es informativo y no constituye recomendación financiera ni de inversión. Cada persona debe investigar por su cuenta antes de tomar decisiones.

¿Tienes información para nuestro equipo?

Si conoces una noticia o tienes una filtración, escríbenos de forma confidencial.

Contáctanos

Artículos relacionados

SparkKitty: el malware que rastrea las fotos de tu móvil para robar tus frases semilla
seguridad

SparkKitty: el malware que rastrea las fotos de tu móvil para robar tus frases semilla

Por Elena Pérez · 27 de julio de 2026 · 6 min

Ver más de Seguridad

Lo último

Ver todas las noticias