Cambiando 200,000 por casi 100 millones: otro ataque a una stablecoin DeFi

marsbitPublicado a 2026-03-22Actualizado a 2026-03-22

Resumen

Un atacante explotó una vulnerabilidad en Resolv Labs, un protocolo DeFi que emite el stablecoin USR utilizando una estrategia delta-neutral. El hacker, con una dirección que comienza con 0x04A2, utilizó 100,000 USDC para acuñar fraudulentamente 50 millones de USR, valorados inicialmente en aproximadamente $50 millones, pero que colapsaron a $0.25 tras el ataque. Repitió el método poco después con otros 100,000 USDC para crear 30 millones más de USR. La causa raíz fue un fallo de diseño: el contrato de acuñación confiaba ciegamente en los parámetros proporcionados por una cuenta con el rol SERVICE_ROLE, que se presume fue comprometida. Este rol, controlado supuestamente por el backend del proyecto, proporcionaba la cantidad de USR a acuñar (*_mintAmount*) sin ninguna verificación en cadena o límite máximo, permitiendo al hacker inyectar un valor arbitrario (50 millones). El ataque provocó una depegación masiva de USR, vació mercados de préstamos en Morpho y Lista DAO, y expuso a grandes pérdidas a poseedores del token de riesgo RLP, incluyendo a Stream Finance. El hacker convirtió el USR robado en más de $20 millones en USDC, USDT y ETH. El protocolo no se pausó hasta 3 horas después del primer ataque, retrasado por la necesidad de recoger 4 firmas para una multisig, lo que evidenció una preparación insuficiente para emergencias. La lección clave es que los protocolos DeFi deben implementar verificaciones en cadena y no confiar en ningún componente externo, incluso si es p...

Escrito por: Eric, Foresight News

Aproximadamente a las 10:21 hora de Beijing de hoy, Resolv Labs, que emite la stablecoin USR utilizando una estrategia delta neutral, fue atacado por hackers. Una dirección que comienza con 0x04A2 utilizó 100,000 USDC para acuñar 50 millones de USR desde el protocolo de Resolv Labs.

Tras la exposición del incidente, el USR cayó a alrededor de 0.25 dólares, y en el momento de redactar este artículo se había recuperado a aproximadamente 0.8 dólares. El precio del token RESOLV también cayó casi un 10% en su punto más bajo.

Posteriormente, el hacker repitió el método y utilizó otros 100,000 USDC para acuñar 30 millones de USR. Con la fuerte desvinculación del USR, los arbitrajistas actuaron rápidamente. Muchos mercados de préstamos en Morpho que admiten USR, wstUSR, etc., como garantía están casi vacíos, y Lista DAO en BNB Chain también ha suspendido nuevas solicitudes de préstamo.

Los protocolos afectados no se limitan a estos mercados de préstamos. En el diseño del protocolo de Resolv Labs, los usuarios también pueden acuñar un token RLP, que tiene una volatilidad de precio mayor y un rendimiento más alto, pero que requiere asumir responsabilidad de compensación cuando el protocolo sufre pérdidas. Actualmente, la circulación del token RLP es de casi 30 millones, y el mayor tenedor, Stream Finance, posee más de 13 millones de RLP, con una exposición neta al riesgo de aproximadamente 17 millones de dólares.

Sí, Stream Finance, que ya fue afectado una vez por el colapso de xUSD, podría recibir otro golpe.

En el momento de redactar este artículo, el hacker ya había convertido el USR en USDC y USDT, y continuaba comprando Ethereum, habiendo adquirido ya más de 10,000 ETH. Con 200,000 USDC, extrajo activos por valor de más de 20 millones de dólares. El hacker encontró su "token de 100x" durante el mercado bajista.

Otra vez se aprovecharon de la "falta de rigor"

La fuerte caída del 11 de octubre del año pasado provocó que muchas stablecoins emitidas utilizando estrategias delta neutral sufrieran pérdidas de garantía debido al ADL (desapalancamiento automático). Algunos proyectos que utilizaban altcoins como activos para ejecutar la estrategia sufrieron pérdidas aún más graves o incluso cerraron directamente.

Resolv Labs, atacado esta vez, también utiliza un mecanismo similar para emitir USR. El proyecto anunció en abril de 2025 que había completado una ronda de financiación semilla de 10 millones de dólares liderada por Cyber.Fund y Maven11, con la participación de Coinbase Ventures, y lanzó el token RESOLV a finales de mayo y principios de junio.

Pero la razón del ataque a Resolv Labs no fue una situación extrema del mercado, sino un diseño "poco riguroso" del mecanismo de acuñación de USR.

Todavía no hay análisis de empresas de seguridad o oficiales sobre la causa de este incidente de hacking. La comunidad DeFi YAM llegó preliminarmente a una conclusión tras su análisis: es probable que el ataque se deba a que el SERVICE_ROLE, utilizado en el backend del protocolo para proporcionar parámetros al contrato de acuñación, fue controlado por el hacker.

Según el análisis de Grok, cuando un usuario acuña USR, inicia una solicitud en la cadena y llama a la función requestMint del contrato. Los parámetros incluyen:

_depositTokenAddress: la dirección del token depositado;

_amount: la cantidad depositada;

_minMintAmount: la cantidad mínima esperada de USR a recibir (protección contra deslizamiento).

Luego, el usuario deposita USDC o USDT en el contrato. El backend del proyecto, SERVICE_ROLE, monitorea la solicitud, verifica el valor del activo depositado utilizando el oráculo Pyth, y luego llama a las funciones completeMint o completeSwap para determinar la cantidad real de USR a acuñar.

El problema radica en que el contrato de acuñación confía completamente en el _mintAmount proporcionado por SERVICE_ROLE, asumiendo que este número fue verificado fuera de la cadena por Pyth. Por lo tanto, no estableció un límite máximo ni realizó una verificación del oráculo en la cadena, y simplemente ejecutó mint(_mintAmount).

En base a esto, YAM sospecha que el hacker controló el SERVICE_ROLE, que debería haber sido controlado por el equipo del proyecto (posiblemente debido a un oráculo interno fuera de control, malversación interna o robo de claves), y estableció directamente _mintAmount en 50 millones durante la acuñación, logrando el ataque de acuñar 50 millones de USR con 100,000 USDC.

En resumen, la conclusión de Grok es que Resolv, al diseñar el protocolo, no consideró la posibilidad de que la dirección (o contrato) utilizada para recibir las solicitudes de acuñación de los usuarios pudiera ser controlada por un hacker. Al enviar la solicitud de acuñación de USR al contrato final que acuña USR, no estableció una cantidad máxima de acuñación, ni hizo que el contrato de acuñación realizara una verificación secundaria con un oráculo en cadena, sino que confió directamente en todos los parámetros proporcionados por SERVICE_ROLE.

La prevención tampoco fue adecuada

Además de especular sobre la causa del hackeo, YAM también señaló la preparación insuficiente del equipo del proyecto para enfrentar la crisis.

YAM declaró en X que Resolv Labs suspendió el protocolo 3 horas después de que el hacker completara el primer ataque, y que aproximadamente 1 hora de este retraso se debió a la recolección de las 4 firmas necesarias para la transacción multisig. YAM cree que la suspensión de emergencia debería requerir solo una firma, y el permiso debería asignarse preferentemente a miembros del equipo o a operadores externos de confianza, para aumentar la atención sobre el comportamiento anómalo en la cadena, mejorar la posibilidad de una suspensión rápida y cubrir mejor las diferentes zonas horarias.

Aunque la sugerencia de requerir solo una firma para suspender el protocolo es algo radical, el hecho de necesitar múltiples firmas en diferentes zonas horarias para pausar el protocolo ciertamente puede causar grandes problemas cuando ocurre una emergencia. Introducir terceros de confianza que monitoreen continuamente el comportamiento en cadena, o utilizar herramientas de monitoreo con permisos para suspender el protocolo en emergencias, son lecciones aprendidas de este incidente.

Los ataques de hackers a protocolos DeFi ya no se limitan a vulnerabilidades de contratos. El incidente de Resolv Labs advierte a los equipos de proyectos que la suposición en la seguridad del protocolo debería ser no confiar en ningún eslabón individual. Todos los eslabones que involucren parámetros deben ser verificados al menos dos veces, incluso el backend operado por el propio equipo del proyecto.

Preguntas relacionadas

Q¿Qué sucedió con Resolv Labs y su stablecoin USR?

AResolv Labs, un protocolo que utiliza una estrategia delta neutral para emitir el stablecoin USR, fue atacado por un hacker. Una dirección que comenzaba con 0x04A2 utilizó 100,000 USDC para acuñar fraudulentamente 50 millones de USR, causando que el valor de USR cayera significativamente.

Q¿Cuál fue el impacto financiero inmediato del ataque en el valor de USR?

AInmediatamente después del ataque, el valor de USR se desplomó a aproximadamente 0.25 dólares. Posteriormente, se recuperó parcialmente hasta alrededor de 0.8 dólares al momento de redactar el artículo.

Q¿Cuál es la causa principal del ataque según el análisis preliminar de la comunidad DeFi YAM?

ALa causa principal parece ser que la función SERVICE_ROLE, que proporciona parámetros al contrato de acuñación, fue comprometida. El contrato confiaba ciegamente en el parámetro _mintAmount proporcionado por este rol, sin realizar una verificación en cadena con un oráculo, permitiendo al hacker acuñar una cantidad enorme de USR con muy poco colateral.

Q¿Qué protocolos además de Resolv Labs se vieron afectados por este incidente?

ALos mercados de préstamo en Morpho que aceptaban USR y wstUSR como garantía fueron casi vaciados por arbitrajistas. Además, Lista DAO en BNB Chain suspendió nuevas solicitudes de préstamo. El protocolo Stream Finance, un gran tenedor de RLP (otro token del protocolo), también enfrenta una exposición significativa a pérdidas.

Q¿Qué lección de seguridad destaca el artículo para los protocolos DeFi después de este ataque?

ALa lección clave es que los protocolos no deben confiar en una sola capa de su diseño, ni siquiera en sus propios sistemas backend. Todos los parámetros críticos deben tener una verificación secundaria en cadena, y los mecanismos de pausa de emergencia deben ser ágiles, idealmente requiriendo una sola firma para actuar rápidamente durante una crisis.

Lecturas Relacionadas

Acciones A malheridas injustamente: Resiliencia, expectativas y confianza

En julio, las acciones tecnológicas globales se debilitaron repentinamente, afectando a mercados como Corea del Sur, Estados Unidos y Japón, lo que también presionó a los sectores tecnológicos de A-shares, con caídas consecutivas en el índice STAR 50 y el índice ChiNext. Sin embargo, este ajuste refleja principalmente la transmisión de riesgos externos, como la reducción del apalancamiento en las acciones coreanas, y no un cambio en los fundamentos. El mercado tecnológico chino es más diversificado que el de Corea del Sur, con narrativas duales: la cadena de suministro global de IA y la sustitución de importaciones en infraestructura de computación nacional. Los datos de ganancias en sectores clave como módulos ópticos y cables de fibra óptica siguen siendo sólidos, respaldando la lógica subyacente de la industria. Ante la volatilidad, el "equipo nacional" (fondos estatales) ha intervenido activamente, con anuncios de inversiones y recompras por cientos de miles de millones de yuanes por parte de empresas estatales, aseguradoras y casas de bolsa. Esto estabiliza la liquidez y las expectativas del mercado, enviando una señal de soporte político. Históricamente, estas intervenciones han coincidido con niveles de piso en el mercado. Más allá de la tecnología, otros sectores claves muestran fortaleza interna. El consumo se beneficia de una inflación al alza (IPC estable por encima del 1%) y signos de recuperación en sectores como el licor, con mejoras en inventarios. Los ciclos, liderados por el aluminio, tienen perspectivas de aumento de precios debido al equilibrio ajustado entre oferta y demanda global, altas ganancias y bajas valoraciones. Los activos financieros, como la banca, ofrecen dividendos estables. En resumen, la corrección tecnológica es un evento impulsado por factores externos. Con la acción estabilizadora del "equipo nacional" y la resiliencia de múltiples sectores (consumo, ciclos, finanzas), que cuentan con fundamentos sólidos y potencial de recuperación, se espera que el mercado de A-shares recupere su estabilidad.

marsbitHace 22 min(s)

Acciones A malheridas injustamente: Resiliencia, expectativas y confianza

marsbitHace 22 min(s)

Aún no llega la computadora cuántica, pero ya es un problema el 1,1 millón de bitcoins de Satoshi Nakamoto

Un problema de 1,1 millones de bitcoins de Satoshi surge antes de que lleguen los ordenadores cuánticos. Una herramienta de prueba de conocimiento cero permite migrar fondos de carteras modernas antes de un ataque cuántico, en tan solo 243 ms. Sin embargo, los antiguos bitcoins extraídos antes de 2012, incluidos aproximadamente 1,1 millones de BTC pertenecientes a Satoshi Nakamoto almacenados en direcciones P2PK, no pueden ser rescatados con esta técnica. Estas direcciones antiguas carecen de una ruta de derivación jerárquica (HD), lo que las hace criptográficamente inaccesibles para la solución. Esto plantea un dilema político, no técnico, para la comunidad Bitcoin. Se discuten cuatro opciones, todas problemáticas: 1) No actuar y permitir el robo, desestabilizando el mercado; 2) Congelar coercitivamente los fondos (como sugiere la propuesta BIP-361), violando el principio de propiedad; 3) Limitar severamente los retiros de direcciones vulnerables para ralentizar una venta masiva; o 4) Redistribuir forzosamente los fondos "abandonados" mediante un hard fork, rompiendo la inmutabilidad del libro mayor. El mercado ya está reaccionando a esta incertidumbre de gobernanza. Instituciones como Jefferies han reducido su exposición a Bitcoin citando este riesgo, a pesar de que los ordenadores cuánticos prácticos aún no existen. El verdadero peligro inmediato no es el hardware cuántico, sino la crisis de fe dentro de la comunidad sobre cómo proteger el valor de Bitcoin sin traicionar sus principios fundamentales de propiedad y código inquebrantable.

marsbitHace 33 min(s)

Aún no llega la computadora cuántica, pero ya es un problema el 1,1 millón de bitcoins de Satoshi Nakamoto

marsbitHace 33 min(s)

¿Dónde está el campo de batalla principal del próximo mercado alcista? La respuesta se esconde en estos dos tipos de activos

**¿Cuál será el foco de la próxima carrera alcista en criptomonedas? La respuesta está en estos dos tipos de activos.** El mercado de criptomonedas muestra signos de tocar fondo, con Bitcoin subiendo y fondos ETF entrando nuevamente. La narrativa central del próximo ciclo alcista será la **convergencia de las finanzas tradicionales y las finanzas en cadena (on-chain)**, impulsada por casos de uso reales como stablecoins, tokenización de activos, operaciones 24/7 y liquidación instantánea. Esta convergencia crea oportunidades de inversión en dos frentes: 1. **Aplicaciones nativas de criptofinanzas con ingresos reales**: Como **Hyperliquid (HYPE)**, una cadena de derivados cuyo volumen incluye ya activos tradicionales. Su ventaja reside en un modelo de negocio sostenible (con ingresos recurrentes) y una economía de token sólida, donde el 99% de los ingresos se usa para recomprar y quemar HYPE. 2. **Empresas tradicionales maduras que adoptan infraestructura cripto**: Ejemplificado por **Robinhood (HOOD)**, que acaba de lanzar su propia blockchain (Robinhood Chain) para operar con acciones tokenizadas y DeFi en 120 países. Su escala y compromiso real le dan una ventaja significativa sobre los meros proyectos piloto. En resumen, los mayores ganadores de la próxima fase serán aquellos proyectos y empresas que estén impulsando activamente la fusión de ambos mundos, aprovechando las ventajas de la tecnología blockchain para transformar los mercados financieros globales.

Foresight NewsHace 36 min(s)

¿Dónde está el campo de batalla principal del próximo mercado alcista? La respuesta se esconde en estos dos tipos de activos

Foresight NewsHace 36 min(s)

El camino lleno de obstáculos de Clarity: el proyecto de ley de criptomonedas en la lucha por un compromiso bipartidista en EE.UU.

Los legisladores estadounidenses buscan avanzar la ley Clarity, una legislación bipartidista para estructurar el mercado de criptoactivos, pero el camino está lleno de obstáculos. Tras un acuerdo inicial en el Comité Bancario del Senado en enero, vetado por el CEO de Coinbase, el proyecto se reanudó en mayo tras un compromiso sobre los rendimientos ("yield"). Sin embargo, los demócratas condicionan su apoyo a la inclusión de fuertes cláusulas éticas para los funcionarios electos, una demanda no resuelta que llevó a una votación partidista en el Comité Agrícola. En julio, los republicanos presionan para una votación en el pleno del Senado, pero las divisiones persisten. Temas como la protección al consumidor, el financiamiento ilícito y las exenciones para desarrolladores generan desacuerdos tanto entre partidos como dentro del Partido Republicano. Aunque existe consenso sobre la necesidad de una ley de estructura de mercado, el compromiso político es difícil. Reuniones recientes con la Casa Blanca buscan un lenguaje ético aceptable, pero algunos senadores demócratas son escépticos. Los objetivos a corto plazo de la comunidad cripto incluyen una acción simbólica en el Senado antes del receso de agosto, sentar las bases para una posible ley en 2026 y trabajar en un marco de compromiso que combine ética, rendimientos y otros aspectos clave. A pesar del terreno difícil, el proceso legislativo tradicional continúa.

marsbitHace 45 min(s)

El camino lleno de obstáculos de Clarity: el proyecto de ley de criptomonedas en la lucha por un compromiso bipartidista en EE.UU.

marsbitHace 45 min(s)

Trading

Spot
活动图片