Ostium-Hack: Perp-DEX verliert 23,75 Mio. USDC durch Oracle-Angriff – Handel seit 23. Juli wieder offen
Ein kompromittierter Oracle-Signaturschlüssel kostete Ostium 23,75 Mio. USDC. Seit dem 23. Juli läuft der Handel auf der Arbitrum-Perp-DEX wieder.




Welche Themen sollen wir vertiefen?
Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.
Crypto-News, die wirklich Mehrwert bringen.
Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.
Am 15. Juli 2026 wurde die Perpetual-DEX Ostium um 23,75 Mio. USDC erleichtert: Ein Angreifer brachte einen Oracle-Signaturschlüssel unter seine Kontrolle und täuschte damit so lange profitable Trades vor, bis der Vault leer war. Ostium stoppte den Handel binnen einer Stunde nach der ersten schädlichen Transaktion. Nach acht Tagen Untersuchung und Nachbesserung ging die Plattform am 23. Juli wieder ans Netz.
Anders als bei den Smart-Contract-Bugs, die die DeFi-Schlagzeilen lange dominierten, zielte dieser Angriff auf die Off-Chain-Infrastruktur, die der Plattform ihre Preise liefert – also genau auf den Teil, den Audits und Bug-Bounty-Programme praktisch nie unter die Lupe nehmen.
Was ist bei Ostium genau passiert?
Die Ursache lag nicht im Solidity-Code, sondern in einem kompromittierten Oracle-Signaturschlüssel. Die Sicherheitsfirma Blockaid, die den Vorfall zuerst meldete, beschreibt den Ablauf so: Der Angreifer nutzte einen registrierten PriceUpKeep-Forwarder, um autorisierte Preismeldungen mit einem in der Zukunft liegenden Zeitstempel einzuspeisen. Das Protokoll hielt die daraufhin abgewickelten Trades für profitabel.
In rund 20 Durchläufen öffnete und schloss der Angreifer über delegierte Aktionen immer wieder Positionen und zog so wiederholt Auszahlungen aus dem zentralen OLP-Vault (dem Liquiditätspool) – ganz ohne echtes Marktrisiko. Die Auszahlungslogik vertraute dem manipulierten Preis, weil er formal korrekt signiert war. Profitabel waren die Trades nur deshalb, weil der Preis-Feed selbst gefälscht wurde.
Warum ist ein Oracle-Signaturschlüssel so heikel?
Ein solcher Schlüssel funktioniert wie ein Master-Passwort für Preisdaten. Wenn Ostium einen Perpetual-Trade abrechnet, verlässt sich das Protokoll auf signierte Preis-Feeds, um zu bestimmen, wer im Plus und wer im Minus liegt. Wer diesen Schlüssel kontrolliert, kann dem Protokoll faktisch jeden beliebigen Preis diktieren – und hebelt damit alle automatischen Prüfungen aus, die den Feed eigentlich ehrlich halten sollen.
Genau das macht diese Angriffsart so gefährlich. Die Smart Contracts taten exakt das, wofür sie programmiert wurden. Sie folgten nur betrügerischen Anweisungen von jemandem, der Zugriff hatte, den er nie hätte haben dürfen. Das passt ins Muster von 2026: Die größten DeFi-Verluste entstehen inzwischen auf der menschlichen und infrastrukturellen Ebene, nicht durch fehlerhaften Code.
Wie hoch war der Verlust – und wo sind die Gelder gelandet?
Ostium hat die genaue Summe bestätigt: 23.752.746 USDC aus dem OLP-Vault. Die ersten Schätzungen lagen auseinander – Blockaid nannte netto rund 18 Mio. USD, CertiK eher 22 Mio. USD –, doch die protokolleigene Abrechnung landete bei etwa 23,75 Mio. USD brutto. Galaxy Research verfolgte acht Auszahlungen an eine einzige Wallet, darunter Beträge von rund 11,86 Mio., 4,49 Mio. und 3,59 Mio. USD.
Wichtig: Der Angriff traf die gemeinsame Liquidität im öffentlichen OLP-Vault, nicht das Kapital einzelner Trader. Die Margin der Trader blieb während der gesamten Pause isoliert und in den Smart Contracts eingefroren. Die erbeuteten USDC tauschte der Angreifer allerdings in rund 12.084 ETH und schleuste sie über den Mixing-Dienst Tornado Cash – was die Chancen auf eine Wiederbeschaffung deutlich schmälert.
Ist der Ostium-Hack damit erledigt?
Nur zum Teil. Der Handel läuft seit dem 23. Juli, 16:00 Uhr MESZ (14:00 Uhr UTC), wieder – abgeschlossen ist der Fall damit aber nicht. Der Stand:
Die Wiedereröffnung erfolgte schrittweise. Zuerst kamen Risikomanagement-Funktionen und Reduce-only-Orders zurück, die übrigen Funktionen folgten nach und nach, um das System stabil zu halten. Offene Positionen und ausstehende Orders blieben während der Auszeit bestehen, statt geschlossen zu werden. Beim Neustart wurde jede Position zum aktuellen Marktpreis neu bewertet – niemand wurde also wegen Kursbewegungen während der Pause liquidiert.
Die gestohlenen Gelder sind bislang nicht zurück. Ostium arbeitet mit den Sicherheitsfirmen Mandiant, zeroShadow und Collisionless, der Notfall-Einheit SEAL 911 sowie Strafverfolgungsbehörden zusammen und stimmt sich mit Börsen, Bridges und Stablecoin-Emittenten ab, um die Spur des Geldes zu verfolgen.
Die Entschädigung der betroffenen Liquiditätsgeber steht noch nicht fest. Ostium will aus der eigenen Bilanz und gemeinsam mit Partnern für den Schaden der LPs aufkommen, doch ein detaillierter Plan lag zum Neustart noch nicht vor. Der Handel ist also wieder live – die Rückholung der Gelder und die Entschädigung der LPs bleiben offen.
Schützen Kapital und Audits ein Protokoll vor so etwas?
Für sich genommen nicht. Ostium hatte rund 27,8 Mio. USD von namhaften Geldgebern eingesammelt, darunter General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute und GSR, und mehrere Audits durchlaufen. Das Schlüsselmanagement der Oracle-Signaturen deckte davon nichts ab.
Pikant: Ostiums Bug-Bounty-Programm auf Immunefi stufte registrierte Keeper – einschließlich PriceUpKeep und deren Forwarder – ausdrücklich als vertrauenswürdig ein. Jeder Fund, der einen kompromittierten oder bösartigen Keeper voraussetzte, lag damit außerhalb des Programms. Genau die Angriffsfläche, die am Ende ausgenutzt wurde, war für Sicherheitsforscher also von vornherein ausgeklammert.
Was bedeutet der Ostium-Hack für DeFi und RWA-Plattformen?
Er führt erneut vor Augen: Die Absicherung der Oracle-Infrastruktur ist mindestens so wichtig wie das Auditing der Smart Contracts – wenn nicht wichtiger, denn RWA-Protokolle beziehen Kurse für Aktien, Rohstoffe, Devisen und Indizes aus Off-Chain-Quellen. Jedes Protokoll, das auf einen einzigen vertrauenswürdigen Signaturschlüssel oder denselben Oracle-Anbieter setzt, sollte sich fragen, ob es demselben Single Point of Failure ausgesetzt ist.
Für Trader bleiben die Lehren vertraut, aber wichtig: unnötige Contract-Freigaben widerrufen, mit Geldern in Perp-DEX-Vaults vorsichtig sein und bei einem laufenden Vorfall lieber die offiziellen Kanäle verfolgen als Gerüchte-Threads.
Wo kannst du stattdessen auf regulierten Plattformen handeln?
Vorfälle wie der Ostium-Hack zeigen den Preis, den man bei ungeprüften oder schwach regulierten Handelsplätzen zahlt. In der EU setzt inzwischen die MiCA-Verordnung einen einheitlichen Standard: Seit dem 1. Juli 2026 braucht jede Plattform, die EU-Kunden bedient, eine CASP-Zulassung (Crypto-Asset Service Provider). Sie deckt Governance, den Schutz von Kundengeldern, IT-Sicherheit und Geldwäscheprävention ab. Ende Juli 2026 führt das ESMA-Register knapp 300 zugelassene CASPs im EWR – eine Zulassung gilt per Passporting im gesamten Binnenmarkt.
Wenn du lieber auf regulierten Plattformen handelst, statt dein Geld einer Oracle-abhängigen Perp-DEX auszusetzen, lohnt ein Vergleich nach Lizenzstatus, Gebühren und verfügbaren Assets. Unsere Vergleichsseite für Broker und Börsen stellt genau das gegenüber, damit du eine Plattform findest, die zu deinem Handelsstil passt.
Eine regulierte Option ist XTB, ein börsennotierter, etablierter Broker, der neben seinem regulierten Brokerage-Angebot auch den Spot-Handel mit Krypto für Kunden im EWR anbietet (über seine Zulassung in Zypern). Ein Konto eröffnest du hier.
Verwandte Artikel
- 42 Millionen in acht Tagen: Warum „dezentral“ bei Perp-DEX gerade gar nichts mehr schützt
- AFX-Trade-Hack: Perp-DEX auf Arbitrum verliert 24 Mio. USDC durch kompromittierte Bridge-Schlüssel
- Gestohlene Schlüssel statt Code-Lücken: Warum bei Krypto-Hacks 2026 der Private Key das Einfallstor ist
- Velocity ersetzt Drift nach dem 285-Millionen-Hack: Das ändert sich für Anleger in Deutschland
- Stablecoins und Steuern: Was bei USDT, USDC und Co. gilt
Welche Themen sollen wir vertiefen?
Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.
Crypto-News, die wirklich Mehrwert bringen.
Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.
September 3, 2026 10:41 AM

Bitcoin durch Wallet-Hack verloren: Steuer in Österreich?
Bitcoin durch Hacker verloren? In Österreich führt der Diebstahl im Privatvermögen grundsätzlich nicht automatisch zu einem steuerlich nutzbaren Verlust.
May 23, 2025 7:56 PM

Cetus Hack im Sui Netzwerk: Was ist passiert und warum der SUI Kurs abstürzt
Ein Exploit in Höhe von 260 Millionen Dollar auf Sui’s grösster DEX Cetus Protocol hat Panik ausgelöst. Hier erfährst du, was wirklich passiert ist, wie Sui reagiert – und was das für den SUI Kurs bedeutet.
April 20, 2026 11:12 AM

DeFi-Hack: Aave und LayerZero von einem ausgeklügelten DPRK-Angriff betroffen
Das Vertrauen in DeFi sinkt auf ein Rekordtief, da Aave Märkte einfriert. Grund ist ein 293 Mio. $ Exploit bei Kelp DAOs rsETH durch die Lazarus Group.
June 7, 2026 10:25 AM

Bitcoin kaufen ohne KYC im Jahr 2026: 3 bewährte Wege
Identitätsschutz auf der Blockchain. Das sind die drei sichersten Methoden, um Bitcoin im Jahr 2026 komplett ohne KYC-Verifizierung zu erwerben.
April 21, 2026 10:05 AM

Aave Liquiditätskrise: "Slow Burn" Mechanismus friert Millionen in USDC & USDT ein
Aave steckt in der Liquiditätsfalle: USDC/USDT-Auslastung bei 100 %. Erfahren Sie, wie der "Slow Burn" Mechanismus Auszahlungen blockiert und Kreditnehmer begünstigt.
July 10, 2026 1:07 PM

Liquidity Pools und Steuern: Einzahlung, Rewards, Ausstieg
Wie werden Liquidity Pools besteuert? Erfahren Sie, was bei Einzahlung, Rewards, LP-Token, Impermanent Loss und Ausstieg steuerlich zu beachten ist.
August 30, 2026 10:53 PM

Moonwell-Exploit auf Base: Wie eine MAMO-Oracle-Manipulation 8,7 Millionen Dollar aus dem Kreditmarkt zog
Ein Angreifer trieb den Preis des dünn gehandelten Tokens MAMO auf das Vierzigfache und lieh sich dagegen 11,03 Millionen Dollar aus dem Kreditprotokoll Moonwell auf Base. Rund 9,13 Millionen Dollar bleiben offen und hängen an den Einlegern, die MAMO nie angefasst haben.
September 18, 2026 7:57 PM

3,5 Millionen Dollar gegen 550.000 Dollar Sicherheit: So prüfst du, welche Token dein DeFi-Kreditmarkt akzeptiert
Ein manipulierter Preis reichte, um aus dem Geldmarkt von Nostra Finance auf Starknet 3,5 Millionen US-Dollar zu leihen — gedeckt durch einen Token mit einer halben Million Dollar Marktwert. Vier Angaben aus der Dokumentation zeigen dir, ob dein eigener Kreditmarkt dieselbe Lücke hat.
July 14, 2026 11:59 AM

Stablecoins im Alltag: Wann steuerliche Vorgänge entstehen können
Stablecoins zum Bezahlen, Tauschen oder Verkaufen nutzen? Erfahre, wann steuerliche Vorgänge entstehen und welche Daten du dokumentieren solltest.
June 28, 2026 9:11 PM

Polymarket Hack: 3,1 Mio. Dollar gestohlen, während der Hype um Prognosemärkte seinen größten Test erlebt
Polymarket Hack erschüttert Prognosemärkte, nachdem 3,1 Mio. Dollar aus 11 Wallets gestohlen wurden. Ist der Sektor bereit für den Mainstream?
April 21, 2026 12:15 PM

Arbitrum Security Council friert 71 Mio. USD in ETH nach KelpDAO-Exploit ein
arbitrum security council, kelpdao exploit, aave liquiditätskrise, krypto einfrieren, lazarus group, arbitrum eth kurs, defi sicherheit, eth frozen wallet
July 10, 2022 10:03 PM

Was ist eine Bitcoin Adresse?
Was ist eine Bitcoin Adresse und was musst du beim Umgang mit ihr beachten? Wir wollen in diesem Artikel diese Fragen beantworten.
September 25, 2026 11:20 PM

Funding-Rate bei Perpetual Futures: So berechnest du, was deine Position wirklich kostet
Ein Satz von 0,01 Prozent je Intervall klingt nach nichts und ist auf das Jahr gerechnet fast elf Prozent des Positionsvolumens. Dieser Ratgeber zeigt dir die Rechnung, den Zeitstempel-Effekt und die Wirkung des Hebels.
September 21, 2026 3:31 PM

Jupiter zieht an: Das Geld rotiert zurück in Solana-DeFi
Solana steigt um 7,6 Prozent, der Handelsaggregator Jupiter um 13 Prozent. Wenn Anwendungen stärker zulegen als die Kette, sucht Kapital den Hebel im Ökosystem. Was dahintersteckt und wo das Risiko liegt.
September 15, 2026 7:41 AM

Hardware-Wallet verloren: Bitcoin-Steuer in Österreich
Hardware-Wallet oder Private Key verloren? Warum Österreich den Verlust privater Bitcoin grundsätzlich nicht als steuerlichen Kapitalverlust behandelt.
September 1, 2026 6:48 PM

Switchboard-Orakel kompromittiert: Warum Preis-Feeds auf Sui, Aptos, IOTA und Movement stillstehen
Der Orakel-Anbieter Switchboard hat am 29. August 2026 seine Preis-Feeds auf Sui, Aptos, IOTA und Movement gestoppt, nachdem ein manipulierter Kurs rund 4,94 Millionen VUSD entstehen ließ. 45 Nutzer wurden liquidiert, Full Sail pausierte Ein- und Auszahlungen.
August 29, 2026 4:52 PM

Ist Aster zum aktuellen Kurs ein guter Kauf?
Aster steht über beiden gleitenden Durchschnitten und zugleich weit unter seinem Hoch seit der Erstnotiz. Wir ordnen ein, ob der Token zum aktuellen Kurs ein guter Kauf ist und warum die noch ausstehende Angebotsmenge der wichtigste Einwand bleibt.
August 23, 2026 8:17 PM

Governance-Exploit bei Term Finance: Warum geprüfter Code deine DeFi-Einlagen nicht schützt
Bei dem Ethereum-Kreditprotokoll Term Finance sind am 23. August 2026 rund 8,5 Millionen US-Dollar abgeflossen, weil ein Angreifer sich die Stimmenmehrheit über die Einlagentöpfe gekauft hat. Der Code blieb dabei unversehrt: So erkennst du, wie leicht sich ein DeFi-Topf per Abstimmung öffnen lässt.
August 9, 2026 11:02 AM

Perp-DEX erklärt: Wie Funding-Rate, Liquidation und Steuern bei Perpetual Futures funktionieren
Perpetual-Kontrakte laufen ohne Verfallstag, dafür zahlst du laufend Funding. Der Text erklärt die Mechanik hinter Perp-DEX, die Liquidationsschwellen und den regulatorischen sowie steuerlichen Rahmen in Deutschland.
July 14, 2026 11:39 AM

Warum ein Coin-Tausch steuerlich wie ein Verkauf wirken kann
Ein Coin-Tausch kann steuerlich wie ein Verkauf gelten. Erfahre, wie Gewinne, Verluste, Gebühren, Haltefrist und Anschaffungskosten berechnet werden.
May 13, 2025 7:00 AM

US EU Handelskonflikt Spitzt Sich Zu Während US China Streit Abkühlt
Gerade als der langjährige Handelskrieg zwischen den USA und China nachlässt, tauchen neue Spannungen zwischen den USA und der Europäischen Union auf. Mit Trumps Aussage, Europa sei „fieser als China“, steht der nächste transatlantische Handelskonflikt schon vor der Tür?
August 3, 2022 7:44 PM

Solana Exploit – Alles was du wissen muss
Heute ereignete sich einer der kuriosesten Hacks in der Krypto-Szene. Mehr als 6.000.000 US-Dollar in Solana und USDC wurden gestohlen.
April 7, 2022 9:37 PM

DeFi: So funktioniert Uniswap
UniSwap ist eine dezentrale Börse (DEX) und eine der beliebtesten Plattformen im Krypto-Bereich. Wir stellen UniSwap einmal genauer vor.
April 7, 2022 11:38 AM

Beim Bitcoin das Passwort vergessen? – Das kannst du jetzt tun, um an deine Coins zu gelangen
Was kann man tun, wenn man sein Passwort für den Bitcoin vergessen hat? Wir sagen, ob und welche Möglichkeiten es überhaupt gibt.
March 27, 2022 2:53 PM

SushiSwap steigt 15 %, kommt jetzt ein neuer Aufwärtstrend?
In diesem Artikel gehen wir auf die jüngsten Entwicklungen bei der beliebten DEX SushiSwap ein und erklären, was diese verändern könnten.
January 20, 2021 3:43 PM

Band News Ticker von CryptoTicker
Band ist ein Anbieter für dezentrale Orakel ähnlich Chainlink. Die Token dienen als Bezahlmittel für die Orakelknoten. Band wird von Namhaften Unternehmen unterstützt, wie z. B. Sequoia Capital. Band kaufen Band Newsticker 20.01.2021: Top 3 DeFi Preisvorhersagen Uniswap, Chainlink, Band […]
Vielleicht auch interessant


