Le pusieron al oráculo la hora de mañana: Ostium pierde 18 millones y congela todo el trading
El truco no fue romper un contrato inteligente ni adivinar una clave imposible. Fue mucho más simple y más incómodo: alguien le dijo al oráculo de Ostium que ya era mañana. Con precios…

El truco no fue romper un contrato inteligente ni adivinar una clave imposible. Fue mucho más simple y más incómodo: alguien le dijo al oráculo de Ostium que ya era mañana. Con precios fechados en el futuro, unas operaciones que perdían dinero pasaron a figurar como ganadoras, y el protocolo pagó religiosamente esas ganancias inventadas.
El resultado, este miércoles 15 de julio, fue una bóveda de liquidez más ligera: en torno a 18 millones de dólares en USDC salieron del vault de Ostium, un exchange de perpetuos sobre activos del mundo real construido en Arbitrum. La casa paró todo el trading, pidió a sus usuarios revocar permisos y dejó una pregunta que ya suena a estribillo de 2026: si el fallo no está en la cadena ni en el código, sino en la fontanería que le lleva los precios, ¿de qué sirve auditar el contrato?
Qué pasó exactamente
Ostium usa un sistema de precios propio: una red de automatización de terceros llamada Gelato empuja los datos a la cadena y un contrato bautizado PriceUpKeep hace de gatillo, escribiendo el último precio justo cuando hay que ejecutar una operación. Según la alerta de la firma de seguridad Blockaid, el atacante se apoyó en un componente registrado de esa maquinaria, un forwarder del PriceUpKeep, para colar informes de precio con marcas de tiempo adelantadas.
Esos informes con fecha futura hicieron que operaciones perdedoras se leyeran como rentables. Y como la bóveda paga las ganancias, el sistema autorizó un desembolso de unos 18 millones de USDC a favor del atacante. La transacción principal quedó a la vista de todos en Arbiscan. No hubo magia criptográfica: hubo un reloj manipulado.
Cuánto se llevaron (y por qué nadie coincide)
La cifra depende de quién la cuente. Blockaid y CoinDesk hablan de unos 18 millones; CertiK eleva la estimación hasta cerca de 22, y algunos conteos llegan a los 23,7. Los datos on-chain que citó BeInCrypto fijan el drenaje verificable en unos 11,86 millones de USDC, es decir, sobre una cuarta parte del vault. El propio equipo de Ostium avisó de que todavía no confirma ni la causa ni el monto que manejan las firmas externas.
También hay discusión sobre la puerta de entrada. Protos y Decrypt apuntan a un posible compromiso de la clave del firmante del oráculo, más que a un abuso de un componente ya registrado. La diferencia no es menor: una es un fallo de diseño en cómo se validan los precios; la otra es un fallo de custodia de llaves. En ambos casos el punto débil está fuera de la cadena.
Quién es Ostium y por qué duele más
No hablamos de un experimento anónimo. Ostium es un exchange de perpetuos en Arbitrum enfocado en activos del mundo real: oro, divisas, índices bursátiles y materias primas, con hasta 200x de apalancamiento y liquidación en USDC. Presume de 75 pares y de haber movido más de 50.000 millones de dólares en volumen acumulado. Y venía respaldado por dinero serio: 27,8 millones levantados en total, con una ronda de Serie A de 24 millones colíderada por General Catalyst y Jump Crypto a finales de 2025.
Ese es justo el perfil que la industria vende a Wall Street como "DeFi lista para instituciones". Que el agujero llegue por el sistema de precios, y no por un contrato mal escrito, es el tipo de detalle que un comité de riesgos institucional subraya en rojo.
"Con la seguridad del usuario como primera preocupación, recomendamos que todos los usuarios revoquen temporalmente las aprobaciones de nuestros contratos hasta que podamos investigar el incidente." — Comunicado de Ostium al pausar el trading.
El patrón de julio: el oráculo es el nuevo objetivo
Ostium no cae solo. Encaja en una racha que se repite: la semana pasada Summer.fi perdió unos 6 millones por un vector muy parecido de keeper, el 11 de julio la plataforma de préstamos Bonzo, en Hedera, se dejó unos 9 millones por manipulación de oráculo, y el 14 Humanity Protocol reconoció un hackeo de 36 millones ligado a su seguridad operativa.
| Protocolo | Red | Pérdida aprox. |
|---|---|---|
| Humanity Protocol | — | ~$36M |
| Ostium | Arbitrum | ~$18-24M |
| Bonzo Finance | Hedera | ~$9M |
| Summer.fi | Ethereum | ~$6M |
El denominador común lo resumen los investigadores de seguridad citados por Cointelegraph: los ataques apuntan cada vez más a la infraestructura fuera de la cadena (oráculos, accesos privilegiados, gestión de claves) y menos a errores en el contrato inteligente. CertiK avisó de que, aunque los hackeos cayeron un 47% en el primer semestre, el ecosistema no es más seguro; solo cambió de puertas.
La otra cara
Conviene no exagerar. Dieciocho millones son un golpe mediano, lejos de los megahackeos de nueve cifras, y quien puso el cuerpo fue la bóveda de liquidez, es decir, los proveedores de liquidez, no necesariamente el colateral de cada trader. Ostium reaccionó rápido: paró el trading y pidió revocar permisos antes de que el daño se ampliara. La cadena Arbitrum y el grueso del código siguieron funcionando; lo que falló fue una pieza concreta de la tubería de precios.
El mercado, además, ni se enteró. Mientras Ostium apagaba las luces, Bitcoin rondaba los 65.000 dólares y Ethereum subía cerca del 6% empujado por un dato de inflación más frío en Estados Unidos. Un exploit de protocolo, por doloroso que sea para sus usuarios, no mueve la aguja macro.
- Si Ostium confirma la causa real: abuso de un forwarder registrado o robo de la clave del firmante. Cambia por completo el remedio.
- Cuánto devuelve o negocia el atacante, y si aparece un acuerdo tipo white-hat como en otros casos recientes.
- Si la comunidad DeFi empieza a exigir auditorías de la capa de oráculos y keepers, no solo de los contratos.
- El destino de los fondos: puentes hacia Ethereum y pasos por mezcladores suelen ser la señal de que el dinero no vuelve.
La lección de este miércoles es vieja pero cuesta aprenderla: en las finanzas descentralizadas, un precio es una orden. Y si dejas que alguien decida qué precio y a qué hora, le has dado la llave de la caja sin que tenga que forzar una sola cerradura.
Datos: CoinDesk, The Block, Cointelegraph, Decrypt, The Defiant, BeInCrypto, Crypto Briefing, Protos, Blockaid, CertiK, Arbiscan.