Hanya dengan 200 Ribu, Hacker Raup Hampir 100 Juta, Serangan Lagi Terjadi pada Stablecoin DeFi

marsbitDipublikasikan tanggal 2026-03-22Terakhir diperbarui pada 2026-03-22

Abstrak

Serangan terhadap Resolv Labs, platform stablecoin USR berbasis strategi delta-neutral, terjadi pada pukul 10:21 waktu Beijing. Peretas dengan alamat awal 0x04A2 berhasil mencetak 50 juta USR hanya dengan 100.000 USDC, menyebabkan nilai USR anjlok ke $0.25. Setelah itu, peretas kembali mencetak 30 juta USR dengan 100.000 USDC tambahan. Akibatnya, beberapa platform peminjaman seperti Morpho dan Lista DAO di BNB Chain terdampak signifikan. Penyebab serangan diduga karena kontrol tidak sah terhadap SERVICE_ROLE yang seharusnya dipegang oleh pihak proyek. Sistem mempercayai parameter yang diberikan tanpa verifikasi on-chain atau batas maksimal pencetakan, memungkinkan peretas mencetak USR dalam jumlah besar secara tidak wajar. Resolv Labs juga dikritik karena lambat merespons, membutuhkan 3 jam untuk menghentikan protokol akibat prosedur multi-signature yang rumit. Peretas telah mengonversi USR yang dicuri ke USDC, USDT, dan ETH, menghasilkan keuntungan sekitar $20 juta dari modal awal $200.000. Insiden ini menekankan pentingnya verifikasi berlapis dan mekanisme pencegahan yang lebih efisien dalam desain protokol DeFi.

Ditulis oleh: Eric, Foresight News

Sekitar pukul 10:21 waktu Beijing hari ini, Resolv Labs, yang menerbitkan stablecoin USR menggunakan strategi delta netral, diserang oleh hacker. Alamat yang dimulai dengan 0x04A2 menggunakan 100.000 USDC untuk mencetak 50 juta USR dari protokol Resolv Labs.

Seiring terungkapnya peristiwa ini, harga USR langsung anjlok ke sekitar $0,25, dan pada saat penulisan ini, telah pulih ke sekitar $0,8. Harga token RESOLV juga mengalami penurunan tertinggi hampir 10% dalam waktu singkat.

Kemudian, hacker melakukan hal yang sama lagi dengan menggunakan 100.000 USDC untuk mencetak 30 juta USR. Seiring dengan terlepasnya pasak (depegging) USR secara signifikan, pedagang arbitrase juga cepat bertindak. Banyak pasar pinjaman di Morpho yang mendukung USR, wstUSR, dll. sebagai jaminan hampir habis dilahap. Lista DAO di BNB Chain juga telah menghentikan permintaan pinjaman baru.

Yang terkena dampak tidak hanya protokol pinjaman ini. Dalam desain protokol Resolv Labs, pengguna juga dapat mencetak token RLP, yang memiliki fluktuasi harga lebih besar dan imbal hasil lebih tinggi, tetapi bertanggung jawab untuk memberikan kompensasi ketika protokol mengalami kerugian. Saat ini, jumlah token RLP yang beredar hampir 30 juta, dengan pemegang terbesar Stream Finance memegang lebih dari 13 juta RLP, dengan eksposur risiko bersih sekitar $17 juta.

Benar, Stream Finance, yang sebelumnya sudah terkena imbas sekali karena xUSD, mungkin akan terkena pukulan lagi.

Pada saat penulisan, hacker telah mengonversi USR menjadi USDC dan USDT, dan terus membeli Ethereum, dan telah membeli lebih dari 10.000 ETH. Dengan 200.000 USDC, hacker menguangkan aset senilai lebih dari $20 juta, menemukan 'token 100x' miliknya selama pasar bearish.

Sekali Lagi, Dimanfaatkan karena 'Tidak Ketat'

Penurunan tajam pada 11 Oktober tahun lalu menyebabkan banyak stablecoin yang diterbitkan menggunakan strategi delta netral mengalami kerugian collateral karena ADL (Automatic Deleveraging). Beberapa proyek yang menggunakan altcoin sebagai aset untuk menjalankan strategi mengalami kerugian yang lebih parah bahkan langsung kabur.

Resolv Labs, yang diserang kali ini, juga menggunakan mekanisme serupa untuk menerbitkan USR. Proyek ini pernah mengumumkan pada April 2025 bahwa mereka telah menyelesaikan putaran seed senilai $10 juta yang dipimpin oleh Cyber.Fund dan Maven11, dengan partisipasi dari Coinbase Ventures, dan meluncurkan token RESOLV pada akhir Mei/awal Juni.

Namun, alasan Resolv Labs diserang bukanlah kondisi pasar yang ekstrem, melainkan desain mekanisme pencetakan USR yang 'tidak cukup ketat'.

Saat ini belum ada perusahaan keamanan atau pihak resmi yang menganalisis penyebab peristiwa peretasan ini. Komunitas DeFi YAM melalui analisis awal menyimpulkan: Serangan kemungkinan besar disebabkan karena SERVICE_ROLE, yang digunakan oleh backend protokol untuk memberikan parameter ke kontrak pencetakan, dikendalikan oleh peretas.

Menurut analisis Grok, ketika pengguna mencetak USR, mereka akan mengirimkan permintaan on-chain dan memanggil fungsi requestMint dari kontrak, parameternya termasuk:

_depositTokenAddress: alamat token yang disetor;

_amount: jumlah yang disetor;

_minMintAmount: jumlah minimum USR yang diharapkan diterima (perlindungan slippage).

Kemudian, pengguna menyetor USDC atau USDT ke dalam kontrak, backend proyek SERVICE_ROLE memantau permintaan, menggunakan oracle Pyth untuk memeriksa nilai aset yang disetor, lalu memanggil fungsi completeMint atau completeSwap, untuk menentukan jumlah USR yang sebenarnya dicetak.

Masalahnya terletak pada, kontrak pencetakan sepenuhnya mempercayai _mintAmount yang diberikan oleh SERVICE_ROLE, menganggap angka ini telah diverifikasi off-chain oleh Pyth, sehingga tidak menetapkan batasan上限 (batas atas), juga tidak ada verifikasi oracle on-chain, langsung menjalankan mint(_mintAmount).

Berdasarkan ini, YAM menduga hacker mengendalikan SERVICE_ROLE yang seharusnya dikendalikan oleh pihak proyek (mungkin karena oracle internal失控 (kendali hilang), penipuan内部 (internal), atau pencurian kunci), saat mencetak langsung mengatur _mintAmount menjadi 50 juta, mewujudkan peristiwa serangan dengan menggunakan 100.000 USDC untuk mencetak 50 juta USR.

Pada akhirnya, kesimpulan yang diberikan Grok adalah, Resolv saat mendesain protokol tidak mempertimbangkan kemungkinan bahwa alamat (atau kontrak) yang digunakan untuk menerima permintaan pencetakan pengguna dapat dikendalikan oleh peretas. Saat permintaan pencetakan USR diserahkan ke kontrak yang akhirnya mencetak USR, tidak ada pengaturan jumlah pencetakan maksimum, juga tidak meminta kontrak pencetakan untuk melakukan verifikasi ulang dengan oracle on-chain, langsung mempercayai semua parameter yang diberikan oleh SERVICE_ROLE.

Pencegahan Juga Tidak Memadai

Selain menduga alasan peretasan, YAM juga menunjuk pada kesiapan yang tidak memadai dari pihak proyek dalam menangani krisis.

YAM di X menyatakan, Resolv Labs baru menjeda protokol 3 jam setelah serangan pertama hacker selesai,其中 (diantaranya) sekitar 1 jam penundaan berasal dari pengumpulan 4 tanda tangan yang diperlukan untuk transaksi multi-signature. YAM berpendapat, penjeda darurat seharusnya hanya memerlukan satu tanda tangan, dan wewenang harus didistribusikan ke anggota tim sebanyak mungkin, atau personel operasional eksternal yang tepercaya, untuk meningkatkan perhatian pada perilaku anomali on-chain, meningkatkan kemungkinan penjeda cepat, dan lebih baik mencakup zona waktu yang berbeda.

Meskipun saran untuk hanya memerlukan satu tanda tangan untuk menjeda protokol agak radikal, tetapi memerlukan多个 (banyak) tanda tangan dari berbagai zona waktu yang berbeda untuk menjeda protokol memang dapat menunda hal besar dalam situasi darurat. Memperkenalkan pihak ketiga tepercaya yang terus memantau perilaku on-chain, atau menggunakan alat pemantauan yang memiliki izin untuk menjeda protokol darurat, adalah 'pelajaran' yang dibawa oleh peristiwa ini.

Serangan hacker terhadap protokol DeFi早就 (sudah lama) tidak terbatas pada kerentanan kontrak. Peristiwa Resolv Labs memberikan peringatan kepada proyek: Asumsi dalam hal keamanan protokol应该是 (seharusnya) tidak mempercayai salah satu环节 (link) pun, semua环节 yang melibatkan parameter harus setidaknya diverifikasi ulang, bahkan backend yang dioperasikan oleh proyek sendiri也不例外 (tidak terkecuali).

Pertanyaan Terkait

QApa yang terjadi dengan Resolv Labs dan bagaimana serangan itu mempengaruhi nilai USR?

AResolv Labs, platform yang menggunakan strategi delta netral untuk menerbitkan stablecoin USR, diserang oleh peretas. Alamat yang dimulai dengan 0x04A2 menggunakan 100.000 USDC untuk mencetak 50 juta USR, menyebabkan nilai USR anjlok menjadi sekitar $0.25, sebelum pulih ke $0.80. Serangan kedua menggunakan 100.000 USDC lagi untuk mencetak 30 juta USR semakin memperparah situasi.

QBagaimana cara peretas mengeksploitasi celah dalam protokol Resolv Labs?

APeretas diduga mengontrol SERVICE_ROLE yang seharusnya dikelola oleh tim Resolv Labs. Peran ini memberikan parameter _mintAmount ke kontrak pencetakan tanpa batasan maksimal atau verifikasi oracle on-chain, memungkinkan peretas mencetak 50 juta USR hanya dengan 100.000 USDC.

QApa dampak serangan ini terhadap platform lain seperti Morpho dan Lista DAO?

ASerangan ini menyebabkan pasar pinjaman di Morpho, yang menerima USR dan wstUSR sebagai jaminan, hampir habis. Lista DAO di BNB Chain juga menghentikan sementara permintaan pinjaman baru karena penurunan nilai USR yang signifikan.

QSiapa yang paling terdampak selain Resolv Labs sendiri, dan mengapa?

AStream Finance adalah pihak yang paling terdampak, memegang lebih dari 13 juta RLP token dengan eksposur risiko bersih $17 juta. Token RLP dirancang untuk menanggung liabilitas jika protokol mengalami kerugian, membuat Stream Finance kembali mengalami pukulan finansial signifikan setelah sebelumnya terdampak oleh kolapsnya xUSD.

QApa pelajaran penting dari serangan ini bagi proyek DeFi lainnya?

ASerangan ini menggarisbawahi pentingnya tidak mempercayai satu pun bagian dalam protokol secara membabi buta. Semua parameter harus diverifikasi ulang, bahkan yang berasal dari backend internal. Prosedur penghentian darurat juga harus lebih efisien, tidak bergantung pada banyak tanda tangan yang dapat menunda respons selama krisis.

Bacaan Terkait

Banking Africa: Cantor8 Bergerak Lebih Dalam ke Sektor Uang Seluler Afrika melalui Yiksi Limited

**Cantor8 Perluas Kehadiran di Sektor Uang Seluler Afrika melalui Yiksi Limited** Cantor8, penyedia infrastruktur terkemuka untuk Jaringan Canton, telah mengumumkan kemitraan eksklusif dengan Yiksi Limited untuk membawa sistem uang seluler utama Afrika seperti M-PESA (Kenya) dan EVC Plus (Somalia) ke dalam blockchain. Ini merupakan bagian dari inisiatif yang lebih luas untuk memperluas akses infrastruktur perbankan penting di seluruh Afrika. Kemitraan ini akan memanfaatkan infrastruktur Taran App, platform fintech Afrika, untuk mengintegrasikan kedua sistem pembayaran seluler yang sangat populer tersebut ke Jaringan Canton. Langkah ini berfungsi sebagai pilot penting untuk peluncuran yang lebih luas di berbagai negara dan ekosistem uang seluler Afrika lainnya. Latar belakang inisiatif ini adalah terbatasnya infrastruktur perbankan tradisional di wilayah seperti Kenya dan Somalia, di mana penetrasi perbankan formal rendah (misalnya 15% di Somalia). Sebaliknya, adopsi uang seluler sangat tinggi (lebih dari 85% orang dewasa di Kenya, 87% populasi di Somalia). Faktor pendorongnya termasuk akses terbatas ke bank, mata uang lokal yang tidak stabil, dan populasi yang sangat mahir dengan ponsel. Dengan bermigrasi ke blockchain Jaringan Canton, sistem uang seluler ini bertujuan mendapatkan manfaat seperti penyelesaian instan (settlement), privasi yang mematuhi regulasi, dan interoperabilitas yang lebih baik antar jaringan dan perbatasan. Tujuan akhir Cantor8 adalah menciptakan sistem pembayaran pan-Afrika yang mulus, menghubungkan ekonomi, dan meningkatkan efisiensi dengan memanfaatkan stabilitas Dolar AS dalam sistem digital.

TheNewsCrypto3j yang lalu

Banking Africa: Cantor8 Bergerak Lebih Dalam ke Sektor Uang Seluler Afrika melalui Yiksi Limited

TheNewsCrypto3j yang lalu

Larangan Hasil Stablecoin Muncul sebagai Titik Puncak dalam RUU Kripto Baru AS

Rancangan undang-undang struktur pasar crypto AS yang baru mengusulkan pelarangan pembayaran yield atau bunga pada stablecoin pembayaran, yang dengan cepat menjadi titik perdebatan utama antara bank dan industri aset digital. Asosiasi perbankan mendukung pembatasan ini, mengkhawatirkan stablecoin yang menghasilkan yield dapat menarik simpanan dari bank tradisional dan berfungsi seperti rekening tabungan berbasis blockchain. Di sisi lain, eksekutif crypto berargumen bahwa industri telah banyak berkompromi dan larangan ini menghilangkan salah satu keunggulan utama stablecoin bagi pengguna ritel. Meski membatasi yield pasif, rancangan undang-undang ini juga mencakup ketentuan yang dianggap menguntungkan bagi industri crypto, seperti membuat kategori hukum untuk token jaringan dan komoditas digital, menyediakan jalur pendaftaran yang lebih jelas untuk perusahaan crypto, serta melindungi penyimpanan mandiri melalui dompet yang di-host sendiri. Bagi pengguna ritel, hasilnya beragam. Mereka mungkin mendapatkan kejelasan status hukum, persyaratan cadangan dan pengungkapan yang lebih kuat, serta akses yang lebih luas ke layanan crypto yang diatur. Namun, mereka mungkin kehilangan peluang yield pasif sederhana yang sebelumnya ditawarkan stablecoin di luar sistem perbankan. Perdebatan intinya adalah apakah stablecoin harus menjadi produk keuangan terbuka berbasis blockchain atau tetap menjadi alat pembayaran digital yang dibatasi ketat.

ambcrypto4j yang lalu

Larangan Hasil Stablecoin Muncul sebagai Titik Puncak dalam RUU Kripto Baru AS

ambcrypto4j yang lalu

Top 3 Koin Meme yang Perlu Diperhatikan Sekarang, Dengan Satu Token Baru Memimpin Narasi Pertumbuhan 15.000%

Popularitas meme coin perlahan kembali karena peningkatan likuiditas dan investasi dari trader ritel. Dalam siklus pasar bull, koin ini sering unggul berkat komunitas, meme, dan momentum. Berikut tiga meme coin yang patut diperhatikan: **Pepe ($PEPE):** Memanfaatkan meme internet populer, Pepe tetap relevan melalui aktivitas media sosial dan keterlibatan komunitasnya. Meski periode pertumbuhan cepatnya mungkin telah lewat, aset ini masih dianggap sebagai pilihan yang layak. **Bonk ($BONK):** Berkembang dalam ekosistem Solana, Bonk mendapat manfaat dari jaringan yang cepat berkembang. Integrasi dan distribusi berbasis komunitas membuatnya relevan selama reli yang digerakkan oleh meme. **Little Pepe ($LILPEPE):** Token baru ini menawarkan potensi upside signifikan, dengan target pertumbuhan 15.000% karena masih dalam tahap awal. Berhasil mengumpulkan lebih dari $28 juta dalam presale. Dilengkapi blockchain Layer 2 sendiri yang mendukung Ethereum, menawarkan transaksi cepat, bebas pajak, perlindungan bot, staking, meme launchpad, dan tata kelola DAO. Proyek ini juga memberikan hadiah token senilai $777.000 kepada para pemenang selama presale. Minat investor kini bergeser ke token dengan momentum dan utility tinggi. Pepe dan Bonk tetap solid, tetapi Little Pepe dipandang lebih siap untuk pertumbuhan berkat permintaan dan fitur yang meningkat. Token baru dengan daya tarik kuat semakin sulit diabaikan oleh investor yang ingin mengejar peluang besar.

TheNewsCrypto6j yang lalu

Top 3 Koin Meme yang Perlu Diperhatikan Sekarang, Dengan Satu Token Baru Memimpin Narasi Pertumbuhan 15.000%

TheNewsCrypto6j yang lalu

Casper Network Menerbitkan Casper Manifest, Peta Jalan Multi-Tahun untuk Memberdayakan Aset Ril Beraturan dan Ekonomi Mesin

**Jaringan Casper Menerbitkan "Casper Manifest", Peta Jalan Multitahun untuk Mendukung Aset Riil Teregulasi dan Ekonomi Mesin** Asosiasi Casper meluncurkan Casper Manifest, sebuah peta jalan teknis multitahun yang dirancang untuk menjadikan Casper Network sebagai lapisan infrastruktur bagi tokenisasi aset dunia nyata teregulasi dan ekonomi mesin-ke-mesin yang berkembang. Manifesto ini memperkenalkan sembilan inisiatif protokol inti yang berfokus pada: 1. **Akses untuk Semua Pengembang:** Menambahkan kompatibilitas penuh Ethereum Virtual Machine (EVM) di samping mesin WebAssembly yang ada, memungkinkan pengembang membawa kontrak, alat, dan dompet mereka ke Casper tanpa modifikasi. 2. **Pengalaman Pengguna Tanpa Gesekan:** Mengimplementasikan transaksi tanpa biaya gas (gasless), operasi batch, dan akun pintar yang memungkinkan autentikasi biometrik, membuat penggunaan aplikasi blockchain terasa seperti aplikasi biasa. 3. **Kepatuhan dan Privasi Terpadu:** Menjadi Layer 1 pertama di mana kepatuhan regulasi dan privasi transaksi dirancang bekerja bersama. Mendukung token keamanan yang mematuhi standar ERC-3643 dan roadmap privasi bertahap untuk transaksi rahasia dengan biaya tetap. 4. **Infrastruktur Asli untuk Ekonomi Mesin:** Menerapkan standar pembayaran terbuka X402 untuk memungkinkan agen AI dan mesin membayar satu sama lain secara otomatis dalam stablecoin, didukung oleh akun pintar dan infrastruktur tanpa biaya gas. 5. **Token sebagai Entitas Utama:** Registry Token Asli Casper memberikan status level protokol untuk semua token dengan biaya operasi tetap dan dapat diprediksi, sama seperti transfer asli. 6. **Keamanan Kuantum:** Memperkenalkan akun hibrida dengan kunci tahan kuantum, menjadikan Casper platform kontrak pintar utama pertama yang mengirimkan tanda tangan transaksi pasca-kuantum. Peta jalan ini akan dijalankan secara bertahap hingga 2027, dimulai dengan dukungan pembayaran mikro X402 dalam beberapa minggu ke depan, diikuti oleh kompatibilitas EVM, token keamanan patuh, dan fitur-fitur lainnya di sepanjang tahun 2026. Tujuannya adalah membangun infrastruktur yang dapat diandalkan untuk menghadirkan miliar pengguna berikutnya, triliunan dolar aset tertokenisasi, dan miliaran mesin otonom ke dalam blockchain.

TheNewsCrypto7j yang lalu

Casper Network Menerbitkan Casper Manifest, Peta Jalan Multi-Tahun untuk Memberdayakan Aset Ril Beraturan dan Ekonomi Mesin

TheNewsCrypto7j yang lalu

Trading

Spot
Futures
活动图片