KryptoRatgeber
Alle News

News

DeFi-Protokoll Ostium verliert 18 Millionen Dollar durch Oracle-Manipulation auf Arbitrum

Von KryptoRatgeber · veröffentlicht 15. Juli 2026

DeFi-Protokoll Ostium verliert 18 Millionen Dollar durch Oracle-Manipulation auf Arbitrum

Laut übereinstimmenden Berichten von CoinDesk, Cointelegraph und Decrypt wurde das DeFi — dezentrale Finanzplattform — Protokoll Ostium am 15. Juli 2026 Opfer eines Angriffs auf seine Preisfeed-Infrastruktur auf der Blockchain-Plattform Arbitrum; Sicherheitsfirmen schätzen den Schaden auf 18 bis 22 Millionen US-Dollar in der Stablecoin USDC, eine offizielle Bestätigung von Ostium steht noch aus. Für alle, die ihr Geld in DeFi-Protokolle einlegen, zeigt der Fall: Nicht nur fehlerhafte Smart Contracts — also selbst ausführende Verträge auf der Blockchain — können zur Gefahr werden, sondern auch die unsichtbare Automatisierungsinfrastruktur dahinter.

Wie der Angreifer einen Preisfeed kaperte – und damit die Kasse öffnete

Ostium erlaubt den Handel mit Rohstoffen, Devisen und Aktienindizes mit bis zu 200-fachem Hebel – ausschließlich in USDC abgerechnet, vollständig auf der Blockchain-Plattform Arbitrum. Die Liquidität dafür stammt aus einem sogenannten OLP-Tresor, in den andere Nutzer einzahlen können.

Laut übereinstimmenden Berichten von CoinDesk und Decrypt gelang der Angriff über zwei Hebel gleichzeitig: Der Angreifer verschaffte sich Zugang zu einem sogenannten Oracle-Signer-Key – einem privaten Schlüssel, der berechtigt ist, offizielle Preisdaten an das Protokoll zu übermitteln. Mit diesem Schlüssel reichte er über einen registrierten PriceUpKeep-Forwarder – eine Automatisierungskomponente, die eigentlich für das routinemäßige Einspielen von Marktdaten zuständig ist – manipulierte Preisberichte mit gefälschten, zukunftsdatierten Zeitstempeln ein. Das Protokoll hielt diese Berichte für legitim und buchte entsprechend profitable Trades aus dem Tresor aus.

Wie Cointelegraph berichtet, schätzte die Sicherheitsfirma Blockaid den Abfluss auf rund 18 Millionen Dollar, während CertiK von etwa 22 Millionen Dollar ausging. Zum Zeitpunkt des Angriffs verwaltete Ostium laut Decrypt rund 63 Millionen Dollar an hinterlegten Mitteln – der Exploit zog damit knapp ein Drittel der gesamten Liquidität ab.

Wenn nicht der Code, sondern der Schlüssel das Problem ist

Der Ostium-Angriff ist aus einem wichtigen Grund lehrreich: Er zeigt, dass die technische Sicherheit eines Protokolls immer nur so stark ist wie ihr schwächstes Glied — und das muss nicht der eigentliche Smart Contract sein.

Im Fall Ostium war das schwächste Glied ein gestohlener Oracle-Signer-Key — also ein digitaler Schlüssel, der dazu berechtigt, dem Protokoll Preise zu melden. Wer diesen Schlüssel kontrolliert, kann dem System glaubhaft falsche Marktpreise einflüstern. Das Protokoll selbst hat dabei keinen Fehler gemacht: Es hat die gefälschten Preise geprüft — und für gültig befunden, weil sie technisch korrekt signiert waren. Das ist, als würde jemand mit einem echten Bankschlüssel eine Filiale ausrauben: Das Schloss hat seinen Job getan.

Für deutsche Nutzer ergibt sich daraus eine konkrete Lektion: Contract-Approvals regelmäßig überprüfen und entziehen. Eine Genehmigung — also die Erlaubnis, die man einem Protokoll einmalig erteilt, auf die eigene Wallet zuzugreifen — bleibt so lange aktiv, bis man sie manuell widerruft. Ostium hat nach dem Angriff selbst dazu aufgerufen. Wer mehrere DeFi-Protokolle nutzt, sollte das zur Gewohnheit machen.

Wichtig auch: Gut finanziert bedeutet nicht unverwundbar. Ostium hatte kurz vor dem Angriff 27,8 Millionen Dollar eingesammelt und über 50 Milliarden Dollar Handelsvolumen abgewickelt. Betriebsgröße und Sicherheit der Off-Chain-Infrastruktur sind schlicht zwei verschiedene Fragen.

Wenn der Preislieferant lügt — wie Oracle-Systeme funktionieren

DeFi-Protokolle wie Ostium handeln nicht auf einer klassischen Börse, sondern stützen sich auf sogenannte Preisorakel — externe Dienste, die aktuelle Marktpreise in die Blockchain liefern. Stimmt dieser Preis-Input nicht, können automatisierte Systeme enorm falsche Auszahlungen auslösen — ganz ohne einen Fehler im eigentlichen Vertragscode.

Erschwerend kommt hinzu, dass viele Protokolle auf privilegierte Schlüssel setzen: Einzelne, autorisierte Teilnehmer dürfen Preisdaten einreichen oder Prozesse anstoßen. Diese Stellen sind mächtig — und damit attraktive Angriffsziele. Wer einen solchen Schlüssel kompromittiert, hat oft direkten Zugriff auf Gelder, ohne eine einzige Sicherheitslücke im Kerncode ausnutzen zu müssen.

Wie häufig solche Oracle-Manipulationen im DeFi-Bereich vorkommen und wie sie im Detail funktionieren, hat die bisherige Angriffswelle deutlich gezeigt — der Ostium-Fall ist dabei leider kein Einzelfall.

Häufige Fragen

Was ist ein Oracle, und warum ist es so ein attraktives Angriffsziel?

Ein Oracle ist ein Dienst, der einer Blockchain-Anwendung Preisdaten aus der realen Welt liefert — zum Beispiel den aktuellen Kurs von Gold oder Euro. DeFi-Protokolle wie Ostium sind auf diese Daten angewiesen, um Gewinne und Verluste korrekt zu berechnen. Weil das Oracle gewissermaßen die "Wahrheit" für den Smart Contract definiert, kann ein Angreifer, der es manipuliert, das Protokoll dazu bringen, falsche Auszahlungen auszulösen — ohne den eigentlichen Vertragscode anfassen zu müssen.

Was sollten Nutzer tun, deren Gelder bei Ostium lagen?

Ostium empfahl betroffenen Nutzern, erteilte Contract-Approvals zu widerrufen — also Berechtigungen zu entziehen, die das Protokoll für den Zugriff auf ihre Wallet-Guthaben erhalten hatte. Das ist eine Standardmaßnahme nach einem Sicherheitsvorfall: Solche Genehmigungen bleiben sonst dauerhaft aktiv und könnten bei weiteren Angriffen erneut ausgenutzt werden.

Quellen