Hanya dengan 200 Ribu, Hacker Raup Hampir 100 Juta, Serangan Lagi Terjadi pada Stablecoin DeFi

marsbitDipublikasikan tanggal 2026-03-22Terakhir diperbarui pada 2026-03-22

Abstrak

Serangan terhadap Resolv Labs, platform stablecoin USR berbasis strategi delta-neutral, terjadi pada pukul 10:21 waktu Beijing. Peretas dengan alamat awal 0x04A2 berhasil mencetak 50 juta USR hanya dengan 100.000 USDC, menyebabkan nilai USR anjlok ke $0.25. Setelah itu, peretas kembali mencetak 30 juta USR dengan 100.000 USDC tambahan. Akibatnya, beberapa platform peminjaman seperti Morpho dan Lista DAO di BNB Chain terdampak signifikan. Penyebab serangan diduga karena kontrol tidak sah terhadap SERVICE_ROLE yang seharusnya dipegang oleh pihak proyek. Sistem mempercayai parameter yang diberikan tanpa verifikasi on-chain atau batas maksimal pencetakan, memungkinkan peretas mencetak USR dalam jumlah besar secara tidak wajar. Resolv Labs juga dikritik karena lambat merespons, membutuhkan 3 jam untuk menghentikan protokol akibat prosedur multi-signature yang rumit. Peretas telah mengonversi USR yang dicuri ke USDC, USDT, dan ETH, menghasilkan keuntungan sekitar $20 juta dari modal awal $200.000. Insiden ini menekankan pentingnya verifikasi berlapis dan mekanisme pencegahan yang lebih efisien dalam desain protokol DeFi.

Ditulis oleh: Eric, Foresight News

Sekitar pukul 10:21 waktu Beijing hari ini, Resolv Labs, yang menerbitkan stablecoin USR menggunakan strategi delta netral, diserang oleh hacker. Alamat yang dimulai dengan 0x04A2 menggunakan 100.000 USDC untuk mencetak 50 juta USR dari protokol Resolv Labs.

Seiring terungkapnya peristiwa ini, harga USR langsung anjlok ke sekitar $0,25, dan pada saat penulisan ini, telah pulih ke sekitar $0,8. Harga token RESOLV juga mengalami penurunan tertinggi hampir 10% dalam waktu singkat.

Kemudian, hacker melakukan hal yang sama lagi dengan menggunakan 100.000 USDC untuk mencetak 30 juta USR. Seiring dengan terlepasnya pasak (depegging) USR secara signifikan, pedagang arbitrase juga cepat bertindak. Banyak pasar pinjaman di Morpho yang mendukung USR, wstUSR, dll. sebagai jaminan hampir habis dilahap. Lista DAO di BNB Chain juga telah menghentikan permintaan pinjaman baru.

Yang terkena dampak tidak hanya protokol pinjaman ini. Dalam desain protokol Resolv Labs, pengguna juga dapat mencetak token RLP, yang memiliki fluktuasi harga lebih besar dan imbal hasil lebih tinggi, tetapi bertanggung jawab untuk memberikan kompensasi ketika protokol mengalami kerugian. Saat ini, jumlah token RLP yang beredar hampir 30 juta, dengan pemegang terbesar Stream Finance memegang lebih dari 13 juta RLP, dengan eksposur risiko bersih sekitar $17 juta.

Benar, Stream Finance, yang sebelumnya sudah terkena imbas sekali karena xUSD, mungkin akan terkena pukulan lagi.

Pada saat penulisan, hacker telah mengonversi USR menjadi USDC dan USDT, dan terus membeli Ethereum, dan telah membeli lebih dari 10.000 ETH. Dengan 200.000 USDC, hacker menguangkan aset senilai lebih dari $20 juta, menemukan 'token 100x' miliknya selama pasar bearish.

Sekali Lagi, Dimanfaatkan karena 'Tidak Ketat'

Penurunan tajam pada 11 Oktober tahun lalu menyebabkan banyak stablecoin yang diterbitkan menggunakan strategi delta netral mengalami kerugian collateral karena ADL (Automatic Deleveraging). Beberapa proyek yang menggunakan altcoin sebagai aset untuk menjalankan strategi mengalami kerugian yang lebih parah bahkan langsung kabur.

Resolv Labs, yang diserang kali ini, juga menggunakan mekanisme serupa untuk menerbitkan USR. Proyek ini pernah mengumumkan pada April 2025 bahwa mereka telah menyelesaikan putaran seed senilai $10 juta yang dipimpin oleh Cyber.Fund dan Maven11, dengan partisipasi dari Coinbase Ventures, dan meluncurkan token RESOLV pada akhir Mei/awal Juni.

Namun, alasan Resolv Labs diserang bukanlah kondisi pasar yang ekstrem, melainkan desain mekanisme pencetakan USR yang 'tidak cukup ketat'.

Saat ini belum ada perusahaan keamanan atau pihak resmi yang menganalisis penyebab peristiwa peretasan ini. Komunitas DeFi YAM melalui analisis awal menyimpulkan: Serangan kemungkinan besar disebabkan karena SERVICE_ROLE, yang digunakan oleh backend protokol untuk memberikan parameter ke kontrak pencetakan, dikendalikan oleh peretas.

Menurut analisis Grok, ketika pengguna mencetak USR, mereka akan mengirimkan permintaan on-chain dan memanggil fungsi requestMint dari kontrak, parameternya termasuk:

_depositTokenAddress: alamat token yang disetor;

_amount: jumlah yang disetor;

_minMintAmount: jumlah minimum USR yang diharapkan diterima (perlindungan slippage).

Kemudian, pengguna menyetor USDC atau USDT ke dalam kontrak, backend proyek SERVICE_ROLE memantau permintaan, menggunakan oracle Pyth untuk memeriksa nilai aset yang disetor, lalu memanggil fungsi completeMint atau completeSwap, untuk menentukan jumlah USR yang sebenarnya dicetak.

Masalahnya terletak pada, kontrak pencetakan sepenuhnya mempercayai _mintAmount yang diberikan oleh SERVICE_ROLE, menganggap angka ini telah diverifikasi off-chain oleh Pyth, sehingga tidak menetapkan batasan上限 (batas atas), juga tidak ada verifikasi oracle on-chain, langsung menjalankan mint(_mintAmount).

Berdasarkan ini, YAM menduga hacker mengendalikan SERVICE_ROLE yang seharusnya dikendalikan oleh pihak proyek (mungkin karena oracle internal失控 (kendali hilang), penipuan内部 (internal), atau pencurian kunci), saat mencetak langsung mengatur _mintAmount menjadi 50 juta, mewujudkan peristiwa serangan dengan menggunakan 100.000 USDC untuk mencetak 50 juta USR.

Pada akhirnya, kesimpulan yang diberikan Grok adalah, Resolv saat mendesain protokol tidak mempertimbangkan kemungkinan bahwa alamat (atau kontrak) yang digunakan untuk menerima permintaan pencetakan pengguna dapat dikendalikan oleh peretas. Saat permintaan pencetakan USR diserahkan ke kontrak yang akhirnya mencetak USR, tidak ada pengaturan jumlah pencetakan maksimum, juga tidak meminta kontrak pencetakan untuk melakukan verifikasi ulang dengan oracle on-chain, langsung mempercayai semua parameter yang diberikan oleh SERVICE_ROLE.

Pencegahan Juga Tidak Memadai

Selain menduga alasan peretasan, YAM juga menunjuk pada kesiapan yang tidak memadai dari pihak proyek dalam menangani krisis.

YAM di X menyatakan, Resolv Labs baru menjeda protokol 3 jam setelah serangan pertama hacker selesai,其中 (diantaranya) sekitar 1 jam penundaan berasal dari pengumpulan 4 tanda tangan yang diperlukan untuk transaksi multi-signature. YAM berpendapat, penjeda darurat seharusnya hanya memerlukan satu tanda tangan, dan wewenang harus didistribusikan ke anggota tim sebanyak mungkin, atau personel operasional eksternal yang tepercaya, untuk meningkatkan perhatian pada perilaku anomali on-chain, meningkatkan kemungkinan penjeda cepat, dan lebih baik mencakup zona waktu yang berbeda.

Meskipun saran untuk hanya memerlukan satu tanda tangan untuk menjeda protokol agak radikal, tetapi memerlukan多个 (banyak) tanda tangan dari berbagai zona waktu yang berbeda untuk menjeda protokol memang dapat menunda hal besar dalam situasi darurat. Memperkenalkan pihak ketiga tepercaya yang terus memantau perilaku on-chain, atau menggunakan alat pemantauan yang memiliki izin untuk menjeda protokol darurat, adalah 'pelajaran' yang dibawa oleh peristiwa ini.

Serangan hacker terhadap protokol DeFi早就 (sudah lama) tidak terbatas pada kerentanan kontrak. Peristiwa Resolv Labs memberikan peringatan kepada proyek: Asumsi dalam hal keamanan protokol应该是 (seharusnya) tidak mempercayai salah satu环节 (link) pun, semua环节 yang melibatkan parameter harus setidaknya diverifikasi ulang, bahkan backend yang dioperasikan oleh proyek sendiri也不例外 (tidak terkecuali).

Pertanyaan Terkait

QApa yang terjadi dengan Resolv Labs dan bagaimana serangan itu mempengaruhi nilai USR?

AResolv Labs, platform yang menggunakan strategi delta netral untuk menerbitkan stablecoin USR, diserang oleh peretas. Alamat yang dimulai dengan 0x04A2 menggunakan 100.000 USDC untuk mencetak 50 juta USR, menyebabkan nilai USR anjlok menjadi sekitar $0.25, sebelum pulih ke $0.80. Serangan kedua menggunakan 100.000 USDC lagi untuk mencetak 30 juta USR semakin memperparah situasi.

QBagaimana cara peretas mengeksploitasi celah dalam protokol Resolv Labs?

APeretas diduga mengontrol SERVICE_ROLE yang seharusnya dikelola oleh tim Resolv Labs. Peran ini memberikan parameter _mintAmount ke kontrak pencetakan tanpa batasan maksimal atau verifikasi oracle on-chain, memungkinkan peretas mencetak 50 juta USR hanya dengan 100.000 USDC.

QApa dampak serangan ini terhadap platform lain seperti Morpho dan Lista DAO?

ASerangan ini menyebabkan pasar pinjaman di Morpho, yang menerima USR dan wstUSR sebagai jaminan, hampir habis. Lista DAO di BNB Chain juga menghentikan sementara permintaan pinjaman baru karena penurunan nilai USR yang signifikan.

QSiapa yang paling terdampak selain Resolv Labs sendiri, dan mengapa?

AStream Finance adalah pihak yang paling terdampak, memegang lebih dari 13 juta RLP token dengan eksposur risiko bersih $17 juta. Token RLP dirancang untuk menanggung liabilitas jika protokol mengalami kerugian, membuat Stream Finance kembali mengalami pukulan finansial signifikan setelah sebelumnya terdampak oleh kolapsnya xUSD.

QApa pelajaran penting dari serangan ini bagi proyek DeFi lainnya?

ASerangan ini menggarisbawahi pentingnya tidak mempercayai satu pun bagian dalam protokol secara membabi buta. Semua parameter harus diverifikasi ulang, bahkan yang berasal dari backend internal. Prosedur penghentian darurat juga harus lebih efisien, tidak bergantung pada banyak tanda tangan yang dapat menunda respons selama krisis.

Bacaan Terkait

Dalam Kepungan Modal, Desentralisasi adalah Satu-satunya Pertahanan Public Blockchain

Oleh Omid Malekan, Profesor Tambahan Keuangan di Columbia Business School Di dunia yang penuh dengan kekuasaan dan keserakahan, penulis berpendapat bahwa desentralisasi adalah satu-satunya pertahanan penting untuk blockchain publik melawan pengepungan modal dan korporasi besar. Sementara banyak dalam industri kripto menganggap skalabilitas, pengembangan bisnis, dan pendanaan besar sebagai prioritas, penulis yakin hanya jaringan yang benar-benar terdesentralisasi dan netral sejak lahir yang dapat menghindari pengambilalihan dan korupsi oleh kepentingan kapitalis. Logika dasarnya adalah realistis dan Machiavellian: perusahaan yang mencari keuntungan pada akhirnya akan mencoba menguasai atau menetralkan teknologi yang mengancam model bisnis mereka yang sudah mapan. Jaringan terpusat atau "izin" (permissioned), termasuk blockchain konsorsium perusahaan, rentan terhadap pengambilalihan kontrol internal, yang lebih berbahaya daripada serangan eksternal. Sejarah jaringan pembayaran seperti Visa dan Mastercard menunjukkan pola di mana inisiatif yang awalnya netral berubah menjadi alat monopoli yang mencari keuntungan. Penulis memberikan contoh konkret: sebuah CEO perusahaan blockchain konsorsium mengklaim jaringannya lebih "adil" daripada Ethereum karena calon peserta hanya perlu "membuktikan nilai" mereka kepada anggota yang ada. Namun, dalam praktiknya, jaringan seperti ini justru dapat mengabadikan oligopoli dengan mengecualikan pesaing. Motivasi sebenarnya di balik banyak solusi blockchain semi-terpusat yang didukung perusahaan mungkin hanyalah taktik penundaan untuk memperlambat adopsi teknologi desentralisasi sejati. Kesimpulannya, meskipun tidak sempurna, blockchain publik yang terdesentralisasi seperti Ethereum tetap merupakan pilihan terbaik yang realistis. Pasar pada akhirnya akan mengalir ke infrastruktur yang paling aman dan netral, karena sistem terpusat pada dasarnya tidak efisien dan bergantung pada gesekan untuk menghasilkan keuntungan. Hanya desentralisasi penuh yang dapat bertahan dari pengepungan modal dan menjadi senjata efektif melawan raksasa industri lama.

Foresight News11m yang lalu

Dalam Kepungan Modal, Desentralisasi adalah Satu-satunya Pertahanan Public Blockchain

Foresight News11m yang lalu

Aturan Bitcoin Ditentukan oleh Siapa? BIP-110 Picu Perbedaan Pendapat dalam Tata Kelola

BIP-110, sebuah proposal untuk membatasi data non-keuangan di blockchain Bitcoin (seperti yang digunakan oleh Inskripsi dan Runes), telah memicu kembali perdebatan mendalam tentang tata kelola Bitcoin. Proposal ini bertujuan memberlakukan batasan konsensus baru—seperti membatasi ukuran skrip output dan OP_RETURN—untuk satu tahun, guna mencegah data arbitrer membebani node. Namun, langkah ini mengubah perdebatan dari lapisan kebijakan (penerusan/penggalian) ke lapisan konsensus, yang membuat transaksi yang saat ini valid menjadi tidak valid. Dukungan dan penentangan terbelah. Pendukung, termasuk node Bitcoin Knots, berpendapat bahwa kebijakan default node (seperti yang diubah di Core v30) sudah tidak efektif dan batasan harus ditingkatkan ke lapisan konsensus. Penentang seperti Adam Back dan Michael Saylor berargumen bahwa Bitcoin harus tetap netral dan tanpa izin; mengubah konsensus untuk melarang jenis transaksi tertentu merusak prinsip dasarnya. Saylor, mewakili pemegang korporat besar, juga memperingatkan risiko preseden tata kelola dan potensi perpecahan rantai. Kontroversi ini juga menyoroti dinamika kekuasaan yang kompleks: penambang dengan kekuatan hashrate, operator node yang menegakkan aturan, pengembang inti dengan akses commit, dan pemegang aset institusional seperti Saylor—masing-masing memiliki klaim legitimasi yang berbeda atas arah Bitcoin. Terlepas dari apakah BIP-110 diaktifkan (menggunakan sinyal penambang 55%), tekanan uji tata kelola ini mengungkap pertanyaan mendasar: Siapa yang berhak memutuskan apa itu Bitcoin dan bagaimana aturannya berevolusi? Perdebatan ini pada akhirnya lebih tentang otoritas dan prinsip daripada sekadar data "sampah".

链捕手37m yang lalu

Aturan Bitcoin Ditentukan oleh Siapa? BIP-110 Picu Perbedaan Pendapat dalam Tata Kelola

链捕手37m yang lalu

Paus Misterius Bertaruh $2.5 Miliar Agar BTC Tembus $72.000 pada Agustus, Level $70.000 Jadi Kunci

Seorang trader anonim melakukan aksi spektakuler dengan membeli 20.000 opsi call Bitcoin pada harga strike $70.000 dan secara simultan menjual 20.000 opsi call pada strike $72.000 di Deribit, membentuk struktur bull call spread. Transaksi dengan nilai nominal total $25 miliar ini berakhir tanggal 31 Juli, hanya dua hari setelah keputusan suku bunga Federal Reserve AS. Dengan harga Bitcoin saat ini sekitar $64.289, trader ini bertaruh bahwa aset kripto tersebut akan naik lebih dari 9% dalam 10 hari untuk menembus level psikologis $70.000. Namun, jalan menuju target tersebut tidak mulus. Analisis on-chain menunjukkan basis biaya pembeli terbaru terkonsentrasi di sekitar $69.000, yang kemungkinan akan menjadi area resisten kuat. Selain itu, aliran dana ETF Bitcoin AS yang fluktuatif—meski menunjukkan arus masuk bersih $272 juta dalam dua minggu, juga pernah mencetak arus keluar $424 juta dalam satu hari—menambah ketidakpastian untuk ledakan permintaan yang diperlukan. Skenario jangka panjang dari berbagai analis bervariasi, mulai dari target $150.000 pada akhir tahun (Bernstein) hingga peringatan potensi koreksi lebih dalam (NYDIG). Namun, untuk taruhan jangka pendek ini, fokusnya adalah pada pertemuan Fed dan kemampuan Bitcoin untuk mengatasi hambatan di sekitar $69.000-$70.000 dengan dukungan permintaan yang konsisten. Pasar kripto secara keseluruhan saat ini bernilai $2,23 triliun dengan dominasi Bitcoin sebesar 58,73%.

marsbit45m yang lalu

Paus Misterius Bertaruh $2.5 Miliar Agar BTC Tembus $72.000 pada Agustus, Level $70.000 Jadi Kunci

marsbit45m yang lalu

Meniru "Momen DeepSeek"? Wall Street Serempak Menyatakan: Kimi K3 Justru Memperkuat Kebutuhan Komputasi

Replika "Momen DeepSeek"? Wall Street Serentak Menyatakan: Kimi K3 Justru Memperkuat Kebutuhan Komputasi. Pasar sempat panik menyamakan peluncuran Kimi K3 dengan "Momen DeepSeek 2.0" yang sebelumnya menekan harga saham sektor semikonduktor. Namun, laporan terbaru dari bank investasi seperti UBS, Nomura, Bank of America Merrill Lynch, dan Citibank menyimpulkan pandangan berbeda: Kimi K3 bukanlah pengakhir, melainkan akselerator bagi permintaan komputasi. Kimi K3, model open-source dengan 2.8 triliun parameter yang dirilis Moonshot AI pada 16 Juli 2026, menampilkan kemampuan mendekati model mutakhir seperti konteks 1M token, inferensi "selalu aktif", kemampuan multimodal asli, dan arsitektur MoE. Fitur-fitur ini bukan cerita aset ringan. Mereka justru meningkatkan tekanan pada inferensi, memori, jaringan, dan penyimpanan. Analis berargumen bahwa model yang lebih kuat dan lebih terjangkau (seperti K3) akan memicu "Paradoks Jevons" di AI: peningkatan efisiensi malah meningkatkan konsumsi komputasi secara keseluruhan karena lebih banyak pengembang dan perusahaan yang dapat menerapkannya di lebih banyak skenario, sehingga meningkatkan volume token yang diproses. Selain itu, untuk mempertahankan keunggulan kompetitif, laboratorium AI terdepan AS seperti OpenAI dan Anthropic akan merespons dengan pelatihan skala lebih besar dan iterasi lebih cepat. Konsekuensinya, rantai pasokan infrastruktur AI diperkirakan tetap diuntungkan: 1. **Penyimpanan & Memori:** Peningkatan kebutuhan cache KV karena konteks panjang akan mendorong permintaan DDR5 server dan eSSD. HBM juga sangat dibutuhkan untuk deployment model open-source berskala besar. 2. **Komputasi & Foundry:** Hukum skala (*scaling law*) tetap berlaku, menguntungkan pemain seperti NVIDIA dan TSMC. 3. **Jaringan:** Deployment K3 membutuhkan konfigurasi kluster "super-node" (lebih dari 64 GPU), meningkatkan permintaan untuk modul optik dan chip optik. 4. **Platform Cloud:** Platform yang menghosting beragam model open-source (seperti Alibaba) mendapatkan daya tawar lebih kuat. Data menunjukkan penggunaan model AI China oleh pengembang global telah melonjak dari kurang dari 2% menjadi lebih dari 45% dalam setahun, menandakan adopsi yang meluas. Dengan demikian, selama penggunaan token terus tumbuh dan aplikasi seperti konteks panjang serta Agen terus meluas, kebutuhan akan komputasi, HBM, penyimpanan, jaringan, dan pusat data akan tetap tak terhindarkan. Model open-source yang lebih kuat dilihat sebagai pintu masuk bagi gelombang difusi permintaan berikutnya, bukan akhir dari kebutuhan infrastruktur AI.

链捕手53m yang lalu

Meniru "Momen DeepSeek"? Wall Street Serempak Menyatakan: Kimi K3 Justru Memperkuat Kebutuhan Komputasi

链捕手53m yang lalu

Trading

Spot
活动图片