AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

**Robo de 23,75 millones de dólares en Ostium: ataque a la infraestructura off-chain expone debilidades en oráculos de precios**

### 1. Introducción

La plataforma de trading descentralizada Ostium ha confirmado la sustracción de 23,75 millones de dólares desde su bóveda de proveedores de liquidez, tras un sofisticado ataque perpetrado contra su infraestructura off-chain encargada de alimentar los precios al protocolo. El incidente, que salió a la luz la semana pasada, vuelve a poner en el foco los riesgos inherentes a la dependencia de oráculos y sistemas externos en el ecosistema DeFi (finanzas descentralizadas), así como la urgencia de implementar medidas de seguridad robustas en la cadena de suministro de datos.

### 2. Contexto del Incidente

Ostium, reconocida por ofrecer un entorno de trading descentralizado basado en smart contracts, utiliza oráculos para obtener precios de activos en tiempo real. Estos oráculos recopilan información fuera de la cadena (off-chain) y la introducen en la blockchain para que los contratos inteligentes puedan operar de forma autónoma. El ataque no se dirigió directamente al protocolo en sí, sino a la infraestructura off-chain encargada de alimentar los datos de precios, lo que permitió al atacante manipular el valor reportado a la plataforma.

Este vector de ataque demuestra una tendencia creciente en las amenazas dirigidas a componentes intermedios de plataformas DeFi, en especial los que gestionan la integridad de los datos de precios y otras métricas críticas.

### 3. Detalles Técnicos

El ataque consistió en comprometer la infraestructura off-chain utilizada por Ostium para alimentar el oráculo de precios. Aunque la plataforma no ha revelado públicamente el CVE asociado ni detalles exhaustivos de la vulnerabilidad explotada, se presume que el atacante obtuvo acceso privilegiado a los servidores responsables de firmar y subir los precios on-chain, posiblemente mediante la explotación de credenciales filtradas o vulnerabilidades en la cadena de suministro de software.

**Vectores de ataque y TTP (MITRE ATT&CK):**
– **T1195 (Supply Chain Compromise):** Explotación de software de terceros o dependencias para inyectar código malicioso o manipular flujos de datos.
– **T1078 (Valid Accounts):** Uso de credenciales legítimas para acceder a sistemas críticos off-chain.
– **T1589 (Gather Victim Identity Information):** Reconocimiento dirigido a recolectar información sobre los operadores de los oráculos.

**Indicadores de Compromiso (IoC):**
– Anomalías en el tráfico de red entre los oráculos y la blockchain.
– Cambios no autorizados en los scripts de actualización de precios.
– Accesos no reconocidos a los servidores de firma de datos.

Según los datos ofrecidos por Ostium, el atacante logró manipular los precios de ciertos activos, provocando un desequilibrio en los pools de liquidez y facilitando la extracción fraudulenta de fondos. No se detectaron exploits conocidos en frameworks típicos como Metasploit o Cobalt Strike, lo que apunta a un ataque dirigido y especializado.

### 4. Impacto y Riesgos

El robo de casi 24 millones de dólares no solo supone una pérdida directa para los proveedores de liquidez afectados, sino que también erosiona la confianza en la seguridad de las plataformas DeFi. Según estimaciones, el incidente ha afectado aproximadamente al 35% del capital bloqueado en Ostium.

Los riesgos derivados incluyen:
– Pérdida de fondos de usuarios y proveedores de liquidez.
– Potencial efecto en cascada sobre otros protocolos que dependan de los mismos oráculos.
– Riesgo de cumplimiento normativo ante la posible filtración de datos personales y financieros (con implicaciones en GDPR y NIS2 para entidades europeas).

### 5. Medidas de Mitigación y Recomendaciones

Tras el incidente, Ostium ha congelado temporalmente los contratos afectados y ha iniciado una auditoría forense. Entre las mejores prácticas y medidas recomendadas destacan:

– **Segmentación y endurecimiento de la infraestructura off-chain**, limitando el acceso a los sistemas de firma y actualización de precios.
– **Rotación y gestión segura de credenciales**, implementando autenticación multifactor (MFA) para todo acceso crítico.
– **Monitorización proactiva de anomalías** en la alimentación de datos y validación cruzada de precios mediante oráculos redundantes.
– **Auditorías de seguridad periódicas** sobre todo el stack de oráculos y dependencias de terceros.
– Aplicación de mecanismos de gobernanza y respuesta automatizada ante desviaciones anómalas en los precios reportados.

### 6. Opinión de Expertos

Expertos en ciberseguridad y DeFi, como los analistas de Trail of Bits y CertiK, subrayan que este tipo de incidentes evidencian la “superficie de ataque ampliada” en plataformas descentralizadas que dependen de fuentes de datos externas. Destacan la necesidad de adoptar soluciones de oráculos descentralizados y multi-fuente, así como la implementación de sistemas de alerta temprana ante manipulaciones de precios.

### 7. Implicaciones para Empresas y Usuarios

Para los responsables de seguridad en empresas vinculadas a DeFi, el incidente de Ostium es un recordatorio de la importancia de auditar no solo los contratos inteligentes, sino toda la infraestructura auxiliar. Las empresas que operan en la UE deben considerar además las obligaciones de notificación bajo la legislación NIS2 y GDPR, especialmente si el compromiso afecta a datos personales o servicios esenciales.

Los usuarios, por su parte, deben extremar la precaución antes de depositar fondos en plataformas con dependencias off-chain críticas, y exigir transparencia en los mecanismos de control y auditoría de oráculos.

### 8. Conclusiones

El ataque a Ostium pone de manifiesto una de las mayores debilidades del ecosistema DeFi: la seguridad de los oráculos y la infraestructura off-chain. Mientras que los contratos inteligentes pueden ser auditados y verificados, la cadena de suministro de datos sigue representando un vector de ataque significativo. La industria debe avanzar hacia arquitecturas más resilientes, con validaciones cruzadas y una gestión del riesgo integral que contemple la totalidad del flujo de datos.

(Fuente: www.bleepingcomputer.com)