Потратив 200 тысяч, получили почти 100 миллионов: DeFi-стейблкоин снова атакован

marsbitОпубликовано 2026-03-22Обновлено 2026-03-22

Введение

Хакерская атака на протокол Resolv Labs, выпускающий стейблкоин USR, позволила злоумышленнику сгенерировать 80 миллионов токенов USR, используя всего 200 000 USDC. В результате атаки стоимость USR упала до $0.25, а затем частично восстановилась до $0.8. Хакер конвертировал украденные средства в USDT, USDC и Ethereum на сумму более $20 миллионов. По предварительным данным, причиной взлома стала уязвимость в механизме minting: контракт полностью доверял параметрам, предоставленным сервисной ролью (SERVICE_ROLE), без проверки через оракул и без установки лимитов на выпуск токенов. Это позволило хакеру, предположительно получившему контроль над SERVICE_ROLE, указать произвольную сумму для minting. Инцидент также затронул связанные кредитные протоколы (Morpho, Lista DAO) и держателей токенов RLP, которые несут ответственность за покрытие убытков протокола. Критиковалась и медленная реакция команды: на остановку протокола потребовалось 3 часа из-за необходимости сбора множества подписей.

Автор: Eric, Foresight News

Сегодня около 10:21 по пекинскому времени Resolv Labs, выпускающая стейблкоин USR с использованием дельта-нейтральной стратегии, подверглась хакерской атаке. Адрес, начинающийся с 0x04A2, использовал 100 000 USDC для чеканки 50 миллионов USR через протокол Resolv Labs.

После огласки инцидента цена USR упала до примерно 0,25 доллара, а на момент написания статьи восстановилась до около 0,8 доллара. Цена токена RESOLV также кратковременно упала почти на 10%.

Затем хакер повторил процедуру, снова использовав 100 000 USDC для чеканки 30 миллионов USR. Из-за сильного отхода USR от привязки арбитражные трейдеры быстро активизировались, многие кредитные рынки на Morpho, поддерживающие USR, wstUSR и другие активы в качестве залога, были практически опустошены, а Lista DAO в BNB Chain приостановила новые запросы на займы.

Пострадали не только эти кредитные протоколы. В дизайне протокола Resolv Labs пользователи также могут чеканить токен RLP, который имеет более высокую волатильность и доходность, но требует возмещения убытков протокола в случае их возникновения. В настоящее время объем обращения токенов RLP составляет nearly 30 миллионов, крупнейший держатель Stream Finance владеет более 13 миллионами RLP, а чистый риск составляет approximately 17 миллионов долларов.

Да, Stream Finance, который уже пострадал из-за xUSD, возможно, снова получит удар.

На момент написания статьи хакер конвертировал USR в USDC и USDT и продолжал покупать Ethereum, купив уже более 10 000 монет. Потратив 200 000 USDC, он получил активы на сумму более 20 миллионов долларов, найдя свою «стократную монету» во время медвежьего рынка.

Снова воспользовались «недостаточной строгостью»

Обвал 11 октября прошлого года привел к потерям залога из-за ADL (автоматического снижения плеча) для многих стейблкоинов, выпущенных с использованием дельта-нейтральной стратегии. Некоторые проекты, использующие альткоины в качестве активов для реализации стратегии, понесли более серьезные потери или даже просто сбежали.

Resolv Labs, подвергшийся атаке на этот раз, также использует аналогичный механизм для выпуска USR. Проект объявил в апреле 2025 года о завершении раунда seed-финансирования на 10 миллионов долларов под руководством Cyber.Fund и Maven11 при участии Coinbase Ventures и выпустил токен RESOLV в конце мая - начале июня.

Но причина атаки на Resolv Labs - не экстремальные рыночные условия, а «недостаточно строгий» дизайн механизма чеканки USR.

Пока ни одна security-компания или официальные лица не проанализировали причину этого хакерского инцидента. DeFi-сообщество YAM предварительно пришло к выводу: атака, вероятно, произошла из-за того, что SERVICE_ROLE, используемый backend'ом протокола для предоставления параметров контракту чеканки, был взят под контроль хакером.

Согласно анализу Grok, когда пользователь чеканит USR, он инициирует запрос в блокчейне и вызывает функцию requestMint контракта с параметрами, включающими:

_depositTokenAddress: адрес вносимого токена;

_amount: количество вносимых средств;

_minMintAmount: минимальное ожидаемое количество получаемого USR (защита от проскальзывания).

Затем пользователь вносит USDC или USDT в контракт, backend проекта SERVICE_ROLE отслеживает запрос, использует оракул Pyth для проверки стоимости внесенных активов, а затем вызывает функцию completeMint или completeSwap, определяя фактическое количество чеканяемого USR.

Проблема в том, что контракт чеканки полностью доверяет параметру _mintAmount, предоставленному SERVICE_ROLE, полагая, что это число было проверено Pyth off-chain, поэтому не установил ограничение на максимальную сумму и не провел повторную проверку on-chain оракулом, а просто выполнил mint(_mintAmount).

Исходя из этого, YAM предполагает, что хакер взял под контроль SERVICE_ROLE, который должен был контролироваться проектом (возможно, из-за сбоя внутреннего оракула, инсайдерской кражи или утечки ключей), и при чеканке напрямую установил _mintAmount равным 50 миллионам, осуществив атаку по чеканке 50 миллионов USR за 100 000 USDC.

В конечном счете, вывод, данный Grok, заключается в том, что Resolv при проектировании протокола не учел возможность того, что адрес (или контракт), используемый для получения запросов на чеканку от пользователей, может быть взломан. При передаче запроса на чеканку USR конечному контракту чеканки не была установлена максимальная сумма чеканки, и контракт чеканки не провел вторичную проверку с помощью on-chain оракула, а просто доверился всем параметрам, предоставленным SERVICE_ROLE.

Профилактика также недостаточна

Помимо предположений о причине взлома, YAM также указал на недостаточную подготовленность проектной команды к реагированию на кризис.

YAM в X stated, что Resolv Labs приостановил протокол только через 3 часа после завершения первой атаки хакера, причем about 1 hour задержки было связано со сбором 4 подписей, необходимых для мультисигнатурной транзакции. YAM считает, что экстренная приостановка должна требовать only one подписи, и права должны быть по возможности распределены among团队成员 или доверенных внешних операторов, чтобы повысить осведомленность об аномалиях в блокчейне, увеличить возможность быстрой приостановки и лучше покрыть разные часовые пояса.

Хотя предложение о приостановке протокола по одной подписи является somewhat радикальным, необходимость нескольких подписей из разных часовых поясов для приостановки действительно может создать большие проблемы в случае чрезвычайной ситуации. Привлечение доверенных третьих сторон, постоянно отслеживающих поведение в блокчейне, или использование инструментов мониторинга с правами на экстренную приостановку протокола - это «уроки на будущее», которые принесло это событие.

Хакерские атаки на протоколы DeFi уже давно не ограничиваются уязвимостями контрактов. Событие с Resolv Labs предупреждает проектные команды: предположения о безопасности протокола должны заключаться в том, что нельзя доверять ни одному звену, все звенья, связанные с параметрами, должны проходить как минимум вторичную проверку, даже если это backend, управляемый самой проектной командой.

Связанные с этим вопросы

QЧто такое Resolv Labs и что произошло в результате атаки?

AResolv Labs — это протокол DeFi, который использует стратегию дельта-нейтральности для выпуска стейблкоина USR. 10 марта 2026 года хакер атаковал протокол, использовав 100 000 USDC для minting 50 миллионов USR, а затем повторил атаку, создав еще 30 миллионов USR. В результате стоимость USR упала до $0.25, а общие убытки оцениваются в миллионы долларов.

QКакой механизм атаки использовал хакер согласно анализу DeFi сообщества YAM?

AСогласно анализу YAM, атака стала возможной из-за уязвимости в роли SERVICE_ROLE, которая предоставляет параметры для minting контракта. Хакер, предположительно получив контроль над SERVICE_ROLE, смог напрямую указать произвольное количество minting (_mintAmount), например, 50 миллионов USR, без надлежащей проверки через оракул или ограничений со стороны контракта.

QКакие последствия атаки на Resolv Labs вышли за рамки самого протокола?

AАтака затронула несколько связанных DeFi-протоколов. Резкое падение курса USR привело к тому, что рынки кредитования на Morpho, принимавшие USR и wstUSR в качестве залога, были практически опустошены арбитражными трейдерами. Lista DAO в сети BNB Chain приостановила новые запросы на займы. Кроме того, держатели токена RLP, который несет ответственность за покрытие убытков протокола, такие как Stream Finance, столкнулись с значительными финансовыми рисками.

QКакие ошибки в проектировании протокола позволили провести эту атаку?

AКлючевой ошибкой было слепое доверие контракта к параметрам, предоставляемым SERVICE_ROLE, без их дополнительной проверки на блокчейне. Контракт не имел ограничения на максимальную сумму minting и не использовал ончейн-оракул для независимой проверки стоимости внесенных активов, что сделало возможным манипулирование.

QКакие уроки для безопасности DeFi-протоколов можно извлечь из этого инцидента?

AИнцидент подчеркивает критическую важность принципа 'не доверяй, проверяй'. Все параметры, даже от доверенных внутренних сервисов, должны проходить вторичную проверку на блокчейне, например, через оракулы. Кроме того, механизмы экстренной остановки протокола (pause) должны быть оптимизированы для быстрого реагирования, а не требовать множественных подписей из разных часовых поясов, что задерживает реакцию.

Похожее

Диалог с Далио: Сейчас мы находимся в пузыре ИИ, 1% моего инвестиционного портфеля — это биткоин

Источник: интервью Рэя Далио, основателя Bridgewater Associates, для подкаста "The Diary Of A CEO". Далио, предсказавший кризис 2008 года, обсуждает "большой цикл" — концепцию, охватывающую долговые проблемы, растущее неравенство и геополитические сдвиги. Он указывает, что текущий ажиотаж вокруг ИИ демонстрирует классические признаки пузыря, который может лопнуть из-за высокой долговой нагрузки, роста процентных ставок и чрезмерной эмиссии акций, что способно привести к рецессии. Для защиты личного капитала в неопределенные времена Далио советует диверсификацию: вместо хранения наличных инвестировать в акции, золото, облигации. Сам он держит около 1% портфеля в биткоине, считая его "твердыми деньгами", но предпочитает физическое золото из-за его статуса резервного актива и независимости от технологических рисков. Говоря о влиянии ИИ, Далио отмечает, что технология заменяет не только физический труд, но и элементы мышления, что увеличит разрыв между капиталом и трудом. Ключевыми останутся человеческие качества — эмоции и интуиция, а успеха добьются те, кто научится работать в партнерстве с ИИ. На геополитической арене, по его мнению, мир движется к регионализации с центрами в виде США и Китая. Вовлечение США в конфликты, подобные иранскому, обнажает снижение их абсолютного влияния. Внутренние вызовы, такие как дебаты о налогах на богатство, риск капитального бегства и низкая производительность, также ставят под вопрос стабильность традиционных держав в текущей фазе цикла.

marsbit1 ч. назад

Диалог с Далио: Сейчас мы находимся в пузыре ИИ, 1% моего инвестиционного портфеля — это биткоин

marsbit1 ч. назад

7.2 трлн вон за один день: иностранные инвесторы установили рекорд чистых покупок в пятницу! Уолл-Стрит: встречный ветер в плане ликвидности на южнокорейском рынке уже утих

Капиталы возвращаются на южнокорейский рынок акций. 31 июля иностранные инвесторы осуществили чистые покупки акций KOSPI на рекордные 7,2 трлн вон за один день, что стало самым высоким показателем в истории. По данным Citigroup, эта цифра знаменует собой кардинальный разворот после месяцев масштабного оттока средств нерезидентов. В июле чистые продажи иностранными инвесторами значительно сократились до 9,8 трлн вон по сравнению с 48,4 трлн и 44,5 трлн вон в июне и мае соответственно. Одновременно внутренние пенсионные и инвестиционные фонды в июле вернулись к чистым покупкам на 1,0 трлн вон. Дополнительным фактором снижения волатильности стали новые правила Комиссии по финансовым услугам (FSC), ужесточившие с 31 июля доступ розничных инвесторов к ETF с плечом на отдельные акции. После введения норм торговый оборот таких инструментов упал примерно вдвое. Citigroup сохраняет целевую точку для KOSPI на уровне 10000 пунктов, отмечая ослабление давления со стороны движения капиталов. Аналитики видят поддержку рынку в устойчивости фундаментальных показателей сектора чипов памяти, низких оценках KOSPI, сильной экономике и благоприятной политике властей, включая возможные меры по поддержке ликвидности.

marsbit1 ч. назад

7.2 трлн вон за один день: иностранные инвесторы установили рекорд чистых покупок в пятницу! Уолл-Стрит: встречный ветер в плане ликвидности на южнокорейском рынке уже утих

marsbit1 ч. назад

Как стать человеком, которого искусственный интеллект никогда не сможет заменить

В статье рассматривается вопрос о том, как остаться незаменимым в эпоху искусственного интеллекта. Автор утверждает, что вместо страха перед ИИ следует сосредоточиться на развитии качеств, которые машины не смогут заменить. Он критикует «зарплатное рабство» — зависимость от работы, не приносящей удовлетворения, и предлагает путь к финансовой независимости через создание собственного дела. Ключ к успеху — развитие пяти элементов: самостоятельности (агентности), вкуса, умения убеждать, упорства и способности к итерациям. Главное — не просто создавать что-либо (сегодня это может каждый), а создавать что-то ценное, востребованное и уметь это продвигать. Автор считает, что наиболее важным навыком будущего является создание контента (медиа), а не просто написание кода, поскольку ценность контента субъективна и требует уникального человеческого вкуса и суждения. ИИ может помочь в производстве, но не заменит оригинальность мысли и связь с аудиторией. В качестве практического шага предлагается упражнение: за 15 минут ответить на вопросы, чтобы обнаружить свои уникальные знания, опыт и точку зрения, которые станут основой для личного бренда и дела жизни. Первый шаг — немедленно опубликовать свою основную идею, чтобы получить обратную связь от реального мира и начать процесс роста. Цель — стать «непригодным для найма», построив жизнь вокруг собственного творчества и экспертизы.

marsbit3 ч. назад

Как стать человеком, которого искусственный интеллект никогда не сможет заменить

marsbit3 ч. назад

Благодаря броскам кубиков ключи от биткоинов хранятся в автономном режиме, но не все будут этим заниматься

Статья посвящена практике генерации сид-фраз для биткоин-кошельков с помощью бросков кубиков в свете уязвимости, обнаруженной в аппаратных кошельках Coldcard. Подчеркивается, что физический бросок кубика (дающий около 2.6 бит энтропии за бросок) создает высококачественную случайность, поскольку предсказать результат практически невозможно из-за множества переменных. Для создания стандартной сид-фразы из 12 слов (128 бит энтропии) требуется около 50 бросков, а для повышенной безопасности рекомендуется 99 и более. В связи с инцидентом Coldcard, когда неисправный генератор случайных чисел в прошивке (2021-2026 гг.) мог создавать предсказуемые ключи, выяснилось, что сид-фразы, сгенерированные вручную через кубики, были защищены от этой уязвимости. Однако исследование показало, что другие функции устройства (создание бумажных кошельков, ключей для мультиподписи, паролей и т.д.) по-прежнему использовали скомпрометированный генератор, подвергая риску владельцев даже с безопасной основной сид-фразой. Автор отмечает, что, хотя метод с кубиками криптографически надежен, он непрактичен для массового использования из-за трудоемкости, высокой вероятности ошибок при вводе и необходимости строгой дисциплины для сохранения секретности процесса. Делается вывод, что будущее безопасности лежит в создании надежных аппаратных генераторов случайных чисел и понятных интерфейсов, а ручные методы остаются нишевым инструментом для опытных пользователей. Владельцам Coldcard рекомендуется обновить прошивку и проверить/заменить все ключи, сгенерированные уязвимыми функциями.

cryptonews.ru6 ч. назад

Благодаря броскам кубиков ключи от биткоинов хранятся в автономном режиме, но не все будут этим заниматься

cryptonews.ru6 ч. назад

Торговля

Спот
活动图片