Автор: Eric, Foresight News
Сегодня около 10:21 по пекинскому времени Resolv Labs, выпускающая стейблкоин USR с использованием дельта-нейтральной стратегии, подверглась хакерской атаке. Адрес, начинающийся с 0x04A2, использовал 100 000 USDC для чеканки 50 миллионов USR через протокол Resolv Labs.

После огласки инцидента цена USR упала до примерно 0,25 доллара, а на момент написания статьи восстановилась до около 0,8 доллара. Цена токена RESOLV также кратковременно упала почти на 10%.

Затем хакер повторил процедуру, снова использовав 100 000 USDC для чеканки 30 миллионов USR. Из-за сильного отхода USR от привязки арбитражные трейдеры быстро активизировались, многие кредитные рынки на Morpho, поддерживающие USR, wstUSR и другие активы в качестве залога, были практически опустошены, а Lista DAO в BNB Chain приостановила новые запросы на займы.

Пострадали не только эти кредитные протоколы. В дизайне протокола Resolv Labs пользователи также могут чеканить токен RLP, который имеет более высокую волатильность и доходность, но требует возмещения убытков протокола в случае их возникновения. В настоящее время объем обращения токенов RLP составляет nearly 30 миллионов, крупнейший держатель Stream Finance владеет более 13 миллионами RLP, а чистый риск составляет approximately 17 миллионов долларов.
Да, Stream Finance, который уже пострадал из-за xUSD, возможно, снова получит удар.
На момент написания статьи хакер конвертировал USR в USDC и USDT и продолжал покупать Ethereum, купив уже более 10 000 монет. Потратив 200 000 USDC, он получил активы на сумму более 20 миллионов долларов, найдя свою «стократную монету» во время медвежьего рынка.
Снова воспользовались «недостаточной строгостью»
Обвал 11 октября прошлого года привел к потерям залога из-за ADL (автоматического снижения плеча) для многих стейблкоинов, выпущенных с использованием дельта-нейтральной стратегии. Некоторые проекты, использующие альткоины в качестве активов для реализации стратегии, понесли более серьезные потери или даже просто сбежали.
Resolv Labs, подвергшийся атаке на этот раз, также использует аналогичный механизм для выпуска USR. Проект объявил в апреле 2025 года о завершении раунда seed-финансирования на 10 миллионов долларов под руководством Cyber.Fund и Maven11 при участии Coinbase Ventures и выпустил токен RESOLV в конце мая - начале июня.
Но причина атаки на Resolv Labs - не экстремальные рыночные условия, а «недостаточно строгий» дизайн механизма чеканки USR.
Пока ни одна security-компания или официальные лица не проанализировали причину этого хакерского инцидента. DeFi-сообщество YAM предварительно пришло к выводу: атака, вероятно, произошла из-за того, что SERVICE_ROLE, используемый backend'ом протокола для предоставления параметров контракту чеканки, был взят под контроль хакером.

Согласно анализу Grok, когда пользователь чеканит USR, он инициирует запрос в блокчейне и вызывает функцию requestMint контракта с параметрами, включающими:
_depositTokenAddress: адрес вносимого токена;
_amount: количество вносимых средств;
_minMintAmount: минимальное ожидаемое количество получаемого USR (защита от проскальзывания).
Затем пользователь вносит USDC или USDT в контракт, backend проекта SERVICE_ROLE отслеживает запрос, использует оракул Pyth для проверки стоимости внесенных активов, а затем вызывает функцию completeMint или completeSwap, определяя фактическое количество чеканяемого USR.
Проблема в том, что контракт чеканки полностью доверяет параметру _mintAmount, предоставленному SERVICE_ROLE, полагая, что это число было проверено Pyth off-chain, поэтому не установил ограничение на максимальную сумму и не провел повторную проверку on-chain оракулом, а просто выполнил mint(_mintAmount).
Исходя из этого, YAM предполагает, что хакер взял под контроль SERVICE_ROLE, который должен был контролироваться проектом (возможно, из-за сбоя внутреннего оракула, инсайдерской кражи или утечки ключей), и при чеканке напрямую установил _mintAmount равным 50 миллионам, осуществив атаку по чеканке 50 миллионов USR за 100 000 USDC.
В конечном счете, вывод, данный Grok, заключается в том, что Resolv при проектировании протокола не учел возможность того, что адрес (или контракт), используемый для получения запросов на чеканку от пользователей, может быть взломан. При передаче запроса на чеканку USR конечному контракту чеканки не была установлена максимальная сумма чеканки, и контракт чеканки не провел вторичную проверку с помощью on-chain оракула, а просто доверился всем параметрам, предоставленным SERVICE_ROLE.
Профилактика также недостаточна
Помимо предположений о причине взлома, YAM также указал на недостаточную подготовленность проектной команды к реагированию на кризис.
YAM в X stated, что Resolv Labs приостановил протокол только через 3 часа после завершения первой атаки хакера, причем about 1 hour задержки было связано со сбором 4 подписей, необходимых для мультисигнатурной транзакции. YAM считает, что экстренная приостановка должна требовать only one подписи, и права должны быть по возможности распределены among团队成员 или доверенных внешних операторов, чтобы повысить осведомленность об аномалиях в блокчейне, увеличить возможность быстрой приостановки и лучше покрыть разные часовые пояса.
Хотя предложение о приостановке протокола по одной подписи является somewhat радикальным, необходимость нескольких подписей из разных часовых поясов для приостановки действительно может создать большие проблемы в случае чрезвычайной ситуации. Привлечение доверенных третьих сторон, постоянно отслеживающих поведение в блокчейне, или использование инструментов мониторинга с правами на экстренную приостановку протокола - это «уроки на будущее», которые принесло это событие.
Хакерские атаки на протоколы DeFi уже давно не ограничиваются уязвимостями контрактов. Событие с Resolv Labs предупреждает проектные команды: предположения о безопасности протокола должны заключаться в том, что нельзя доверять ни одному звену, все звенья, связанные с параметрами, должны проходить как минимум вторичную проверку, даже если это backend, управляемый самой проектной командой.





