Помимо взлома Resolv, этот тип уязвимости DeFi появлялся уже четыре раза

marsbitОпубликовано 2026-03-24Обновлено 2026-03-24

Введение

В тихое воскресное утро злоумышленник превратил $100 000 в $25 миллионов за 17 минут, воспользовавшись уязвимостью в протоколе Resolv. Атака привела к обвалу стейблкоина USR до $0.25 и вызвала каскадный эффект в DeFi-экосистеме: платформы Fluid/Instadapp понесли убытки в $10 миллионов, а Morpho, Euler и другие протоколы были вынуждены приостановить рынки USR. Ключевая проблема заключалась в том, что механизм займов оценивал депегнутый стейблкоин по $1 через жестко запрограммированные оракулы. Это позволило атакующему закупить дешевый USR на рынке и использовать его как залог по завышенной цене для получения кредитов. Аналогичные инциденты происходили ранее с Usual Protocol, Stream Finance и Moonwell, что свидетельствует о системной уязвимости модели кураторов в DeFi. Кураторы, получающие комиссию с доходности, заинтересованы в рискованных активах, но убытки несут вкладчики. Событие подчеркивает необходимость реального риск-менеджмента и улучшения инфраструктуры оракулов.

В тихое воскресное утро кто-то превратил 100 000 долларов в 25 миллионов долларов примерно за 17 минут.

Целью был протокол стейблкоинов с доходностью Resolv. До того как Resolv приостановил контракт, его стейблкоин USR, привязанный к доллару, упал до нескольких центов. На момент написания этой статьи USR все еще сильно отклонился от привязки, торгуясь примерно по 0,25 доллара, потеряв более 70% на этой неделе.

Ударная волна вышла далеко за пределы самого Resolv. Fluid/Instadapp поглотили более 10 миллионов долларов плохих долгов за один день, в тот же день столкнувшись с чистым оттоком более чем на 300 миллионов долларов, что стало рекордным дневным оттоком в их истории. Были затронуты 15 хранилищ Morpho. Euler, Venus, Lista DAO и Inverse Finance последовательно приостановили работу рынков, связанных с USR.

Механизм, который позволил распространиться убыткам от этой уязвимости — оценка отклонившегося от привязки стейблкоина по цене 1 доллар на рынках кредитования — не является чем-то новым. За последние 14 месяцев это происходило как минимум четыре раза.

Как работает уязвимость

Выпуск USR следует двухэтапному внецепному процессу: пользователи вносят USDC через функцию `requestSwap`, а привилегированный внецепочечный ключ подписи `SERVICE_ROLE` затем через `completeSwap` окончательно определяет количество выпускаемого USR.

В контракте установлено ограничение на минимальный вывод, но нет ограничения на максимальный. Контракт выполняет то, что подписывает держатель ключа.

Злоумышленник получил доступ к этому ключу через службу управления ключами AWS Resolv. Они внесли два депозита USDC на общую сумму около 100–200 тысяч долларов, а затем использовали украденный ключ для авторизации чеканки 80 миллионов USR в качестве вознаграждения. Данные в блокчейне показывают две транзакции на 50 миллионов USR и 30 миллионов USR, выполненные в течение нескольких минут.

«Уязвимость Resolv USR — это не баг — это функция, работающая так, как задумано. В этом и проблема», — заявил ончейн-аналитик Вадим (@zacodil).

SERVICE_ROLE — это обычный внешний аккаунт (EOA), а не мультисиг. Ключ администратора защищен мультисигом, а ключ для чеканки — нет.

«Resolv прошел 18 аудитов, — говорит Вадим, — и в одном из обнаружений прямо указано «Отсутствие ограничения на максимум».

Злоумышленник методично выходил из позиции: сначала конвертировал отчеканенные USR в wstUSR (версия с стейкингом и обертыванием), чтобы смягчить рыночный шок, а затем обменял их на ETH через Curve, Uniswap и KyberSwap. На кошельке злоумышленника осталось около 11400 ETH (примерно 24 миллиона долларов). Пулы залогового обеспечения ETH и BTC, поддерживающие всю систему, остались нетронутыми, пока стейблкоин рушился.

Как распространилось заражение

Уязвимость Resolv фактически представляет собой два события, наложившихся друг на друга. Первое — это уязвимость чеканки, второе — каскадный отказ рынков кредитования.

Когда USR и wstUSR рухнули, перед каждым рынком кредитования, принимавшим их в качестве залога, встала одна и та же проблема: их оракулы по-прежнему оценивали wstUSR близко к 1 доллару.

Основатель аналитической компании Chaos Labs Омер Голдберг описал этот механизм. Его ключевой вывод: «Оракул был жестко запрограммирован, поэтому никогда не переоценивался. wstUSR был оценен в 1,13 доллара, в то время как на вторичном рынке он торговался примерно по 0,63 доллара».

Трейдеры скупали wstUSR по низкой цене на открытом рынке, затем использовали его в качестве залога по цене оракула 1,13 доллара на Morpho или Fluid, брали взаймы USDC и уходили.

В Fluid команда организовала краткосрочные займы, чтобы покрыть 100% плохих долгов, и пообещала полную компенсацию каждому пользователю. В Morpho соучредитель Поль Фрамбо сообщил, что около 15 хранилищ имели значительный объем exposure, все они находились в высокорискованных стратегиях с длинным хвостом залога.

Известный куратор Gauntlet заявил, что «несколько высокодоходных хранилищ имеют ограниченный exposure».

Но D2 Finance прямо оспорил это утверждение, опубликовав данные в блокчейне, которые показали, что флагманское «USDC Core хранилище» Gauntlet разместило 4,95 миллиона долларов на рынке wstUSR/USDC. Голдберг позже заявил, что хранилища Gauntlet составляли 98% ликвидности кредиторов на этом рынке.

Фрамбо в письменном ответе The Defiant заявил: «Мы постоянно работаем над тем, как более полно представлять различные риски. Однако мы не считаем, что основная проблема здесь — это отсутствие маркировки».

Фрамбо добавил: «Morpho не зависит от оракулов, что означает, что он позволяет кураторам выбирать любой оракул, который они считают наиболее подходящим для конкретного рынка. Morpho — это открытая, беспермисионная инфраструктура, разработанная для аутсорсинга управления рисками кураторам».

«Трудно обеспечить объективно «правильные» защитные механизмы во всех сценариях, — говорит Фрамбо, — Наложение ограничений на уровне протокола также рискует помешать реализации законных стратегий».

Хотя базовый протокол оставляет управление рисками на усмотрение кураторов, некоторые представители индустрии считают, что кураторы не справляются со своими обязанностями.

«Я считаю, что индустрия кураторов имеет flawed design, потому что никакого реального курирования на самом деле не происходит», — написал Марк Зеллер в X.

На момент публикации Resolv, Gauntlet и Fluid не ответили на запросы The Defiant о комментариях.

Повторяющаяся модель неудачи

Это не новая атака. В январе 2025 года USD0++ от Usual Protocol был жестко запрограммирован куратором MEV Capital на значение 1 доллар в хранилищах Morpho.

Затем Usual без какого-либо предупреждения внезапно скорректировал минимальную цену выкупа до 0,87 доллара, в результате чего кредиторы оказались заблокированы в хранилище MEV Capital, утилизация которого взлетела до 100%.

В ноябре 2025 года рухнул xUSD от Stream Finance, после того как куратор направил депозиты USDC в leverage loops, подкрепленные этим синтетическим стейблкоином. Когда его оракул отказался обновляться, под угрозой оказались активы на сумму от 285 до 700 миллионов долларов в Morpho, Euler и Silo.

Moonwell столкнулся с двумя отказами оракулов подряд в октябре и ноябре 2025 года, что в совокупности привело к образованию более 5 миллионов долларов плохих долгов.

Что это означает для модели кураторов

Архитектура Morpho передает все решения по рискам на аутсорсинг третьим сторонам — «кураторам», которые строят хранилища, выбирают залог, устанавливают коэффициенты loan-to-value и выбирают оракулы. Теория гласит, что профессиональные учреждения обладают более глубокими знаниями, конкуренция приводит к лучшему управлению рисками, а протокол отвечает за выполнение правил.

Но кураторы зарабатывают комиссионные на основе генерируемой доходности, что создает стимул принимать более рискованный, высокодоходный залог (например, стейблкоины с доходностью). Проблема в том, что когда эти стейблкоины отключаются от привязки, убытки несут вкладчики, а не кураторы.

В случае с Resolv некоторые автоматизированные боты кураторов продолжали вливать средства в пострадавшие хранилища в течение нескольких часов после эксплуатации уязвимости, усугубляя убытки.

Причина использования жестко запрограммированных оракулов для стейблкоинов с доходностью — предотвращение ненужных ликвидаций из-за краткосрочной волатильности. Но эта защита работает только в том случае, если стейблкоин остается стабильным.

Ончейн-аналитическая компания Chainalysis в своем постфактумном анализе заявила о необходимости наличия возможностей обнаружения в реальном времени в блокчейне.

«Ончейн-смарт-контракты работали абсолютно нормально. Проблема явно заключалась в более широком системном дизайне и внецепной инфраструктуре», — заявила аналитическая компания.

Трендовые криптовалюты

Связанные с этим вопросы

QКакой механизм привел к распространению уязвимости в Resolv и почему он не является новым?

AМеханизм, который привел к распространению уязвимости, заключался в том, что на рынках кредитования отвязанный стейблкоин USR оценивался по цене 1 доллар через оракулы. Это не новое явление, так как за последние 14 месяцев подобные инциденты происходили как минимум четыре раза, включая случаи с Usual Protocol, Stream Finance и Moonwell.

QКак именно злоумышленник смог сгенерировать 80 миллионов USR и какая ошибка в дизайне системы это позволила?

AЗлоумышленник получил доступ к AWS KMS и ключу подписи `SERVICE_ROLE`. Он внес депозит в размере 100-200 тысяч USDC, а затем использовал скомпрометированный ключ для санкционирования чеканки 80 миллионов USR. Ошибка дизайна заключалась в отсутствии максимального лимита на выпуск токенов в функции `completeSwap` — контракт выполнял любое подписанное действие.

QКаковы были последствия для других протоколов DeFi, таких как Fluid и Morpho, и как они отреагировали?

AFluid/Instadapp поглотил более 10 миллионов долларов безнадежных долгов и столкнулся с оттоком средств в размере более 300 миллионов долларов. Команда Fluid взяла краткосрочные кредиты, чтобы покрыть убытки, и пообещала полное возмещение пользователям. В Morpho 15 vaults были затронуты, и их соучредитель Пол Фрамбо отметил, что протокол передает управление рисками кураторам (curators), а не навязывает жесткие ограничения на уровне протокола.

QКакую роль сыграли кураторы (curators) в этом инциденте и в чем заключается системная проблема их модели?

AКураторы, такие как Gauntlet, выбирали оракулы, которые жестко фиксировали цену wstUSR на уровне ~1.13 доллара, в то время как его рыночная цена упала. Это позволило трейдерам покупать дешевый wstUSR и использовать его в качестве залога по завышенной цене. Системная проблема заключается в том, что кураторы получают вознаграждение от generated yield, что создает стимул принимать более рискованные активы для повышения доходности, в то время как убытки несут вкладчики, а не сами кураторы.

QЧто, по мнению аналитиков, является коренной причиной подобных инцидентов и какие предлагаются решения?

AАналитики, такие как Chainalysis, указывают, что коренная причина заключается в системном дизайне и внеchain инфраструктуре, а не в смарт-контрактах. Контракты работали исправно, но оракулы не обновлены в режиме реального времени. В качестве решений предлагается внедрение реального мониторинга on-chain данных и более надежных механизмов оценки рисков, чтобы предотвратить использование жестко закодированных цен для активов, подверженных риску отвязки.

Похожее

Телесуфлёр из Белого дома "для внутреннего пользования" заработал на инсайдерской информации более $100 000

Белый дом раскрыл дело о внутренней торговле: помощник по суфлеру, работавший на Дональда Трампа, использовал инсайдерскую информацию для ставок на рынках предсказаний и заработал более 100 000 долларов. Габриэль Перес, помощник президента и технический советник, отвечавший за работу суфлера Трампа с 2016 года, имел доступ к черновикам речей до их публичного произнесения. Используя эти знания, он делал ставки на платформе Kalshi, предсказывая, какие конкретные слова или фразы упомянет Трамп в своих выступлениях. За три месяца, делая ставки на более чем десяток речей, включая обращение о положении страны, Перес получил прибыль в размере шестизначной суммы. Его деятельность была выявлена системами мониторинга Kalshi, которая заблокировала его средства и передала дело в Комиссию по торговле товарными фьючерсами (CFTC). В отличие от предыдущих аналогичных случаев с военным и инженером Google, против Переса не были выдвинуты уголовные обвинения. Согласно сообщениям, CFTC договорилась о урегулировании, по которому он вернет прибыль и прекратит такую деятельность. Трамп, назвав его действия «предосудительными», отстранил Переса от работы без сохранения зарплаты. Этот инцидент подчеркивает уязвимость рынков предсказаний, особенно категорий «упоминаний», для манипуляций со стороны инсайдеров. Ранее были случаи, когда сами ораторы (например, генеральный директор Coinbase) намеренно упоминали ключевые слова, чтобы повлиять на результаты рынка. В ответ Kalshi ужесточила правила, требуя от пользователей раскрывать место работы. Эксперты отмечают, что очистка рынков от инсайдерской торговли повышает соответствие нормам, но может отдалить их от идеи «мудрости толпы», приблизив к чистому азарту.

marsbit1 ч. назад

Телесуфлёр из Белого дома "для внутреннего пользования" заработал на инсайдерской информации более $100 000

marsbit1 ч. назад

«Домашний» оператор суфлёра Белого дома заработал более $100 тыс. на инсайдерских прогнозах

Недавно в Белом доме США произошел очередной скандал, связанный с инсайдерской торговлей. Габриэль Перес, сотрудник Белого дома, отвечавший за работу суфлера во время выступлений Дональда Трампа, использовал служебную информацию для получения прибыли на рынках предсказаний. Перес, который с 2016 года был одним из ближайших помощников Трампа и имел доступ к его подготовленным речам, в течение примерно трех месяцев делал ставки на то, какие конкретные слова или фразы президент упомянет в своих выступлениях. За это время ему удалось заработать более 100 тысяч долларов. Его деятельность была выявлена платформой предсказаний Kalshi, которая заблокировала его средства и передала информацию Комиссии по торговле товарными фьючерсами (CFTC). В результате Перес был отстранен от работы без сохранения зарплаты. Однако, в отличие от предыдущих аналогичных случаев со спецназовцем и инженером Google, против Переса не были выдвинуты уголовные обвинения. По данным источников, CFTC договорилась о мировом соглашении, согласно которому он должен вернуть прибыль и прекратить подобную деятельность. Этот инцидент высветил уязвимость рынков предсказаний, особенно категорий, связанных с упоминанием определенных слов («mention markets»), перед манипуляциями со стороны инсайдеров или самих ораторов. Ранее подобные манипуляции демонстрировали ведущий церемонии «Грэмми» и CEO Coinbase. В ответ платформы ужесточают контроль: Kalshi теперь требует от пользователей раскрывать место работы. Скандал с Пересом рассматривается как часть общего процесса очистки рынков предсказаний от инсайдерской торговли.

Odaily星球日报1 ч. назад

«Домашний» оператор суфлёра Белого дома заработал более $100 тыс. на инсайдерских прогнозах

Odaily星球日报1 ч. назад

Биткойн-майнинг-фермы превращаются в AI-фабрики

Биткойн-майнинг превращается в инфраструктуру для ИИ. Компании, ранее занимавшиеся майнингом, такие как Crusoe и CoreWeave, перепрофилируют свои центры обработки данных с криптовалют на искусственный интеллект. Их главный актив — не оборудование, а уже готовый доступ к большим объемам электроэнергии, земле и разрешениям на подключение к сетям, что критически важно для создания дата-центров под ИИ. На фоне снижения доходности от майнинга биткойнов и высокого спроса со стороны ИИ-компаний этот переход стал экономически оправданным. Крупные майнинговые компании, включая TeraWulf, Cipher Mining и IREN, уже заключили долгосрочные контракты на сотни миллиардов долларов с такими гигантами, как Anthropic, AWS и Microsoft. Люди и капитал из криптоиндустрии также активно перемещаются в сферу ИИ. Основатель OpenSea создал агрегатор ИИ-моделей OpenRouter, а бывший сотрудник Coinbase основал платформу для медиа-моделей Fal.ai. Крипто-капитал финансирует ИИ-инфраструктуру, как в случае с Voltage Park Джеда Маккалеба, и поддерживает эксперименты, такие как распределенная сеть для обучения моделей Psyche от Nous Research. Хотя успех не гарантирован, криптоиндустрия передает ИИ три ключевых ресурса: энергомощности, инженерные кадры и капитал, накопленный в предыдущем цикле.

链捕手1 ч. назад

Биткойн-майнинг-фермы превращаются в AI-фабрики

链捕手1 ч. назад

Криптоплатежи за пептиды с серого рынка выросли на 700% за год — Подробности

Согласно недавнему отчёту, в США наблюдается резкий рост использования криптовалют, в основном биткойна и стейблкоинов, для покупки пептидов на сером рынке. Эти соединения, продаваемые как средства для омоложения, наращивания мышц и похудения, часто находятся в правовой серой зоне. Из-за ужесточения банковских ограничений многие поставщики, особенно в Китае, начали принимать криптовалюты. По данным Chainalysis, в первом квартале 2026 года продавцы пептидов получили $32 млн в криптовалюте, что на 700% больше, чем годом ранее. Аналитики TRM Labs также отмечают подобный тренд. Эксперты подчёркивают, что современные покупатели — это часто обычные потребители, привлечённые доступностью и низкой ценой, а не участники теневых рынков. Этот всплеск использования криптовалют для кросс-бордерных платежей происходит на фоне общего снижения розничного участия на крипторынке в начале 2026 года.

ambcrypto1 ч. назад

Криптоплатежи за пептиды с серого рынка выросли на 700% за год — Подробности

ambcrypto1 ч. назад

human.tech запускает Clean SDK для приватных Web3-приложений

Компания human.tech представила Clean SDK — набор инструментов для разработки приложений в Web3, в которых по умолчанию соблюдаются конфиденциальность и прозрачная подотчетность. Этот комплект, выпущенный одновременно с версией 5 Aztec, предоставляет разработчикам готовые компоненты для внедрения в их приложения проверки личности с нулевым разглашением (zero-knowledge), скрининга санкционных списков и приватных транзакций, без необходимости самостоятельно работать с конфиденциальными пользовательскими данными или создавать инфраструктуру для соответствия нормативным требованиям. Clean SDK решает ключевую проблему Web3, сочетая приватность с подотчетностью. С помощью zero-knowledge доказательств и программируемой верификации приложения могут подтверждать легитимность пользователей и прохождение средств проверки на санкции, не раскрывая при этом личную информацию. Таким образом, разработчикам больше не нужно выбирать между конфиденциальностью пользователей и регуляторными требованиями. Первый продукт на основе SDK — приложение Shield (мост между Ethereum и Aztec), которое было запущено одновременно с ним. Shield позволяет пользователям и автономным агентам переводить активы в Aztec, сохраняя анонимность, но при этом криптографически доказывая, что за каждой операцией стоит уникальный реальный человек, а средства проверены. Аудит Nethermind в мае 2026 года подтвердил надежность смарт-контрактов Shield. Как отметил сооснователь human.tech Шади Эль Дамати, «приватность без подотчетности ведет к злоупотреблениям, а подотчетность без приватности превращается в слежку. Clean SDK устраняет этот ложный выбор». Комплект предлагает три основных метода верификации: скрининг санкций (Proof of Innocence), подтверждение личности человека (Proof of Personhood, в том числе через Human Passport) и верификация личности с нулевым разглашением для операций с высокой стоимостью (Proof of Clean Hands). Данные хранятся в зашифрованном виде вне блокчейна, а проверки происходят как при входе, так и при выходе средств. В целом, Clean SDK, предназначенный в первую очередь для разработчиков в экосистеме Aztec, призван стимулировать создание разнообразных приватных финансовых приложений и сервисов, которые обеспечивают видимую подотчетность с помощью криптографических доказательств, не требуя от разработчиков создания сложной инфраструктуры с нуля. Этот запуск отражает растущий спрос на институциональные решения, которые прозрачно балансируют между приватностью и соответствием требованиям.

TheNewsCrypto1 ч. назад

human.tech запускает Clean SDK для приватных Web3-приложений

TheNewsCrypto1 ч. назад

Торговля

Спот

Популярные статьи

Как купить RESOLV

Добро пожаловать на HTX.com! Мы сделали приобретение Resolv (RESOLV) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки Resolv (RESOLV).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение Resolv (RESOLV)После приобретения вами Resolv (RESOLV) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля Resolv (RESOLV)С легкостью торгуйте Resolv (RESOLV) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

638 просмотров всегоОпубликовано 2025.06.11Обновлено 2026.06.02

Как купить RESOLV

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на RESOLV (RESOLV) представлены ниже.

活动图片