Потратив 200 тысяч, получили почти 100 миллионов: DeFi-стейблкоин снова атакован

marsbitОпубликовано 2026-03-22Обновлено 2026-03-22

Введение

Хакерская атака на протокол Resolv Labs, выпускающий стейблкоин USR, позволила злоумышленнику сгенерировать 80 миллионов токенов USR, используя всего 200 000 USDC. В результате атаки стоимость USR упала до $0.25, а затем частично восстановилась до $0.8. Хакер конвертировал украденные средства в USDT, USDC и Ethereum на сумму более $20 миллионов. По предварительным данным, причиной взлома стала уязвимость в механизме minting: контракт полностью доверял параметрам, предоставленным сервисной ролью (SERVICE_ROLE), без проверки через оракул и без установки лимитов на выпуск токенов. Это позволило хакеру, предположительно получившему контроль над SERVICE_ROLE, указать произвольную сумму для minting. Инцидент также затронул связанные кредитные протоколы (Morpho, Lista DAO) и держателей токенов RLP, которые несут ответственность за покрытие убытков протокола. Критиковалась и медленная реакция команды: на остановку протокола потребовалось 3 часа из-за необходимости сбора множества подписей.

Автор: Eric, Foresight News

Сегодня около 10:21 по пекинскому времени Resolv Labs, выпускающая стейблкоин USR с использованием дельта-нейтральной стратегии, подверглась хакерской атаке. Адрес, начинающийся с 0x04A2, использовал 100 000 USDC для чеканки 50 миллионов USR через протокол Resolv Labs.

После огласки инцидента цена USR упала до примерно 0,25 доллара, а на момент написания статьи восстановилась до около 0,8 доллара. Цена токена RESOLV также кратковременно упала почти на 10%.

Затем хакер повторил процедуру, снова использовав 100 000 USDC для чеканки 30 миллионов USR. Из-за сильного отхода USR от привязки арбитражные трейдеры быстро активизировались, многие кредитные рынки на Morpho, поддерживающие USR, wstUSR и другие активы в качестве залога, были практически опустошены, а Lista DAO в BNB Chain приостановила новые запросы на займы.

Пострадали не только эти кредитные протоколы. В дизайне протокола Resolv Labs пользователи также могут чеканить токен RLP, который имеет более высокую волатильность и доходность, но требует возмещения убытков протокола в случае их возникновения. В настоящее время объем обращения токенов RLP составляет nearly 30 миллионов, крупнейший держатель Stream Finance владеет более 13 миллионами RLP, а чистый риск составляет approximately 17 миллионов долларов.

Да, Stream Finance, который уже пострадал из-за xUSD, возможно, снова получит удар.

На момент написания статьи хакер конвертировал USR в USDC и USDT и продолжал покупать Ethereum, купив уже более 10 000 монет. Потратив 200 000 USDC, он получил активы на сумму более 20 миллионов долларов, найдя свою «стократную монету» во время медвежьего рынка.

Снова воспользовались «недостаточной строгостью»

Обвал 11 октября прошлого года привел к потерям залога из-за ADL (автоматического снижения плеча) для многих стейблкоинов, выпущенных с использованием дельта-нейтральной стратегии. Некоторые проекты, использующие альткоины в качестве активов для реализации стратегии, понесли более серьезные потери или даже просто сбежали.

Resolv Labs, подвергшийся атаке на этот раз, также использует аналогичный механизм для выпуска USR. Проект объявил в апреле 2025 года о завершении раунда seed-финансирования на 10 миллионов долларов под руководством Cyber.Fund и Maven11 при участии Coinbase Ventures и выпустил токен RESOLV в конце мая - начале июня.

Но причина атаки на Resolv Labs - не экстремальные рыночные условия, а «недостаточно строгий» дизайн механизма чеканки USR.

Пока ни одна security-компания или официальные лица не проанализировали причину этого хакерского инцидента. DeFi-сообщество YAM предварительно пришло к выводу: атака, вероятно, произошла из-за того, что SERVICE_ROLE, используемый backend'ом протокола для предоставления параметров контракту чеканки, был взят под контроль хакером.

Согласно анализу Grok, когда пользователь чеканит USR, он инициирует запрос в блокчейне и вызывает функцию requestMint контракта с параметрами, включающими:

_depositTokenAddress: адрес вносимого токена;

_amount: количество вносимых средств;

_minMintAmount: минимальное ожидаемое количество получаемого USR (защита от проскальзывания).

Затем пользователь вносит USDC или USDT в контракт, backend проекта SERVICE_ROLE отслеживает запрос, использует оракул Pyth для проверки стоимости внесенных активов, а затем вызывает функцию completeMint или completeSwap, определяя фактическое количество чеканяемого USR.

Проблема в том, что контракт чеканки полностью доверяет параметру _mintAmount, предоставленному SERVICE_ROLE, полагая, что это число было проверено Pyth off-chain, поэтому не установил ограничение на максимальную сумму и не провел повторную проверку on-chain оракулом, а просто выполнил mint(_mintAmount).

Исходя из этого, YAM предполагает, что хакер взял под контроль SERVICE_ROLE, который должен был контролироваться проектом (возможно, из-за сбоя внутреннего оракула, инсайдерской кражи или утечки ключей), и при чеканке напрямую установил _mintAmount равным 50 миллионам, осуществив атаку по чеканке 50 миллионов USR за 100 000 USDC.

В конечном счете, вывод, данный Grok, заключается в том, что Resolv при проектировании протокола не учел возможность того, что адрес (или контракт), используемый для получения запросов на чеканку от пользователей, может быть взломан. При передаче запроса на чеканку USR конечному контракту чеканки не была установлена максимальная сумма чеканки, и контракт чеканки не провел вторичную проверку с помощью on-chain оракула, а просто доверился всем параметрам, предоставленным SERVICE_ROLE.

Профилактика также недостаточна

Помимо предположений о причине взлома, YAM также указал на недостаточную подготовленность проектной команды к реагированию на кризис.

YAM в X stated, что Resolv Labs приостановил протокол только через 3 часа после завершения первой атаки хакера, причем about 1 hour задержки было связано со сбором 4 подписей, необходимых для мультисигнатурной транзакции. YAM считает, что экстренная приостановка должна требовать only one подписи, и права должны быть по возможности распределены among团队成员 или доверенных внешних операторов, чтобы повысить осведомленность об аномалиях в блокчейне, увеличить возможность быстрой приостановки и лучше покрыть разные часовые пояса.

Хотя предложение о приостановке протокола по одной подписи является somewhat радикальным, необходимость нескольких подписей из разных часовых поясов для приостановки действительно может создать большие проблемы в случае чрезвычайной ситуации. Привлечение доверенных третьих сторон, постоянно отслеживающих поведение в блокчейне, или использование инструментов мониторинга с правами на экстренную приостановку протокола - это «уроки на будущее», которые принесло это событие.

Хакерские атаки на протоколы DeFi уже давно не ограничиваются уязвимостями контрактов. Событие с Resolv Labs предупреждает проектные команды: предположения о безопасности протокола должны заключаться в том, что нельзя доверять ни одному звену, все звенья, связанные с параметрами, должны проходить как минимум вторичную проверку, даже если это backend, управляемый самой проектной командой.

Связанные с этим вопросы

QЧто такое Resolv Labs и что произошло в результате атаки?

AResolv Labs — это протокол DeFi, который использует стратегию дельта-нейтральности для выпуска стейблкоина USR. 10 марта 2026 года хакер атаковал протокол, использовав 100 000 USDC для minting 50 миллионов USR, а затем повторил атаку, создав еще 30 миллионов USR. В результате стоимость USR упала до $0.25, а общие убытки оцениваются в миллионы долларов.

QКакой механизм атаки использовал хакер согласно анализу DeFi сообщества YAM?

AСогласно анализу YAM, атака стала возможной из-за уязвимости в роли SERVICE_ROLE, которая предоставляет параметры для minting контракта. Хакер, предположительно получив контроль над SERVICE_ROLE, смог напрямую указать произвольное количество minting (_mintAmount), например, 50 миллионов USR, без надлежащей проверки через оракул или ограничений со стороны контракта.

QКакие последствия атаки на Resolv Labs вышли за рамки самого протокола?

AАтака затронула несколько связанных DeFi-протоколов. Резкое падение курса USR привело к тому, что рынки кредитования на Morpho, принимавшие USR и wstUSR в качестве залога, были практически опустошены арбитражными трейдерами. Lista DAO в сети BNB Chain приостановила новые запросы на займы. Кроме того, держатели токена RLP, который несет ответственность за покрытие убытков протокола, такие как Stream Finance, столкнулись с значительными финансовыми рисками.

QКакие ошибки в проектировании протокола позволили провести эту атаку?

AКлючевой ошибкой было слепое доверие контракта к параметрам, предоставляемым SERVICE_ROLE, без их дополнительной проверки на блокчейне. Контракт не имел ограничения на максимальную сумму minting и не использовал ончейн-оракул для независимой проверки стоимости внесенных активов, что сделало возможным манипулирование.

QКакие уроки для безопасности DeFi-протоколов можно извлечь из этого инцидента?

AИнцидент подчеркивает критическую важность принципа 'не доверяй, проверяй'. Все параметры, даже от доверенных внутренних сервисов, должны проходить вторичную проверку на блокчейне, например, через оракулы. Кроме того, механизмы экстренной остановки протокола (pause) должны быть оптимизированы для быстрого реагирования, а не требовать множественных подписей из разных часовых поясов, что задерживает реакцию.

Похожее

Индекс Sci-Tech Innovation 50 вырос на 10.73%: почему китайские акции показали «V-образный разворот»?

После нескольких дней снижения китайский фондовый рынок продемонстрировал сильный отскок. 21 июля основные индексы пережили V-образный разворот и резко выросли. Индекс STAR 50 подскочил на 10.73%, достигнув максимального однодневного роста за год. Шанхайский композитный индекс вырос на 1.79%, индекс Shenzhen Component — на 4.81%, а индекс ChiNext — на 7.05%. Объем сделок на трех биржах составил 2.97 трлн юаней. Более 3100 акций выросли в цене, свыше 100 достигли лимита роста. Ведущей силой восстановления стал сектор полупроводников, где активно росли акции компаний, занимающихся оборудованием, памятью, кремниевыми пластинами и HBM. Соответствующие тематические ETF также показали резкий рост. Сильный отскок рынка объясняется сочетанием трех факторов. Во-первых, на рынок вышли различные источники финансирования, включая "государственные фонды", страховые компании, а также выкуп акций компаниями и управляющими фондами. Это укрепило ликвидность и доверие инвесторов. Во-вторых, регуляторы, в частности председатель Комиссии по ценным бумагам Китая, заявили о приверженности поддержанию стабильности рынка. В-третьих, стабилизация и восстановление зарубежных рынков, особенно в Южной Корее, создали благоприятную внешнюю среду. Аналитики полагают, что наиболее паническая фаза для технологического сектора, вероятно, уже позади. Хотя краткосрочные колебания могут сохраниться, фундаментальные тренды, такие как спрос на вычисления для ИИ и импортозамещение в полупроводниковой отрасли, остаются неизменными. Среднесрочная динамика будет зависеть от новых отраслевых стимулов и подтверждения результатов компаний во время сезона отчетности.

marsbit28 мин. назад

Индекс Sci-Tech Innovation 50 вырос на 10.73%: почему китайские акции показали «V-образный разворот»?

marsbit28 мин. назад

Акции технологических компаний с импульсом показали крупнейший в истории рост за один день, но завершился ли обвал?

Технологические акции с высоким моментом (momentum stocks) в США продемонстрировали рекордно сильный однодневный рост во вторник, 21 июля. Индекс модности TMT Morgan Stanley вырос более чем на 12%, что стало самым большим суточным скачком в истории, превысив даже показатели периода пузыря доткомов в 2000 году. Ключевым драйвером выступили полупроводники: индекс Philadelphia Semiconductor Index подскочил на 4,6%. Этот резкий отскок произошел после трехдневного падения и кумулятивного снижения акций с моментом на 33%, которое стало одним из самых сильных со времен краха доткомов. Основной причиной роста стала "паническая скупка" (short squeeze), когда инвесторы, игравшие на понижение, были вынуждены закрывать свои позиции, создавая восходящую спираль. Однако внутренняя структура рынка остается слабой: объемы торгов были низкими, а в индексе S&P 500 количество падающих акций превышало количество растущих, что указывает на узкий, а не широкий характер восстановления. Мнения аналитиков разделились. Стратег BTIG Джонатан Крински предупреждает, что рост достиг ключевого уровня сопротивления, и рекомендует фиксировать прибыль, ожидая скорой остановки ралли. С другой стороны, аналитики Goldman Sachs и UBS считают, что распродажа активов с моментом подходит к концу, и видят возможность для постепенного увеличения позиций, особенно в акциях, связанных с ИИ. Дальнейшая динамика будет сильно зависеть от сезона корпоративных отчетов, ключевым событием которого станут результаты Alphabet (GOOGL) и ее ориентиры по капитальным затратам. Потенциальной угрозой для рынка акций остается рынок облигаций: доходности гособлигаций США растут, отчасти из-за роста цен на нефть, и их дальнейший рост может оказать давление на фондовый рынок. Таким образом, несмотря на впечатляющий однодневный рост, сохраняется значительная неопределенность относительно того, закончилась ли коррекция.

marsbit35 мин. назад

Акции технологических компаний с импульсом показали крупнейший в истории рост за один день, но завершился ли обвал?

marsbit35 мин. назад

Акции технологического импульса в США установили рекордный однодневный рост, но закончился ли обвал?

Акции технологических компаний с высоким импульсом («моментум») на рынке США показали рекордный рост во вторник, 21 июля. Индекс TMT-моментум Morgan Stanley вырос более чем на 12%, что стало самым большим однодневным скачком в истории. Причиной столь резкого роста стал эффект «сжатия коротких позиций» (short squeeze), когда продавцы, открывшие короткие позиции на фоне предыдущего падения импульсных акций на 33%, были вынуждены их закрывать, подпитывая восходящую динамику. Однако аналитики отмечают, что внутренняя структура рынка остается слабой: объемы торгов были низкими, а при общем росте индекса S&P 500 количество падающих акций превышало количество растущих. Это указывает на то, что восстановление затронуло лишь узкий круг наиболее популярных бумаг, таких как акции полупроводниковых компаний (индекс Philadelphia Semiconductor Index вырос на 4.6%). Стратеги разделились в оценках перспектив. BTIG советует сокращать позиции на росте, считая, что индекс импульсных акций уперся в ключевой уровень сопротивления. Напротив, Goldman Sachs и UBS полагают, что волна распродаж близка к завершению, и рекомендуют постепенно наращивать позиции. Ключевым фактором для определения устойчивости восстановления станут корпоративные отчеты. Особое внимание рынка приковано к отчету Alphabet (GOOGL) и новым прогнозам по капитальным затратам, которые дадут сигнал о перспективах инвестиций в ИИ. Одновременно фондовый оптимизм омрачается ростом доходности гособлигаций США и цен на нефть, что создает макроэкономические риски. Таким образом, несмотря на впечатляющий однодневный отскок, волатильность на рынке, вероятно, сохранится.

链捕手37 мин. назад

Акции технологического импульса в США установили рекордный однодневный рост, но закончился ли обвал?

链捕手37 мин. назад

Bitcoin подает 3 сигнала макро-дна — Но сможет ли BTC достичь $70 тыс.?

Рынок переходит от обсуждения локального дна к поиску макро-дна для биткоина. Аналитик Али Мартинес указывает на появление трех технических сигналов, исторически совпадавших с макро-низами циклов: месячный RSI около 43.65, осциллятор Чанде (CMO) на уровне -71 и цена рядом со скользящей средней за 50 месяцев. Эта комбинация наблюдалась в 2015, 2019 и 2022 годах, каждый раз предшествуя масштабным ралли. Несмотря на прорыв выше $66 000 и оптимистичные технические сигналы, ключевым испытанием остается ликвидность. Доминирование стейблкоинов растет, но их общая капитализация снизилась более чем на $10 млрд за месяц. Данные показывают отток стейблкоинов с бирж в течение 35 дней подряд при отсутствии значительного накопления биткоина на спотовом рынке. Таким образом, хотя техническая картина указывает на формирование макро-дна, для уверенного движения к $70 000 требуется приток свежей ликвидности, который пока отсутствует.

ambcrypto41 мин. назад

Bitcoin подает 3 сигнала макро-дна — Но сможет ли BTC достичь $70 тыс.?

ambcrypto41 мин. назад

Вечно вместе и снова порознь: Когда L1 становится собственным Rollup, что ждет Ethereum в финале?

Стремясь решить проблему масштабируемости, Ethereum изначально принял стратегию, где L1 выступает в качестве безопасного, но дорогого уровня расчетов, а Rollup на L2 предоставляют дешевое пространство для выполнения транзакций. Однако по мере того, как L1 сам развивает свои возможности (увеличение лимита газа, безсостоятельность, zkEVM), его пропускная способность значительно возрастает. Это ставит под вопрос уникальную ценность L2, основанную лишь на низкой стоимости транзакций. В ответ Ethereum пересматривает отношения между L1 и L2. L1 должен стать мощным, устойчивым глобальным хабом для расчетов, общего состояния и ликвидности. Роль L2 смещается от простого расширения к предоставлению дифференцированных функций, таких как оптимизация под конкретные приложения, конфиденциальность или гибкие модели управления, формируя спектр сред выполнения с разной степенью наследования безопасности Ethereum. Ключевой вызов фрагментированной многокомпонентной экосистемы — взаимодействие. Улучшение пользовательского опыта сосредоточено на нативной абстракции аккаунтов (например, EIP-7702) и межоперабельности. Цель — позволить Ethereum «снова ощущаться как единый блокчейн». Это включает в себя фреймворки интентов (intents), такие как Open Intents Framework, и протоколы межоперабельности (Ethereum Interop Layer), которые упрощают кросс-чейн взаимодействия. Сокращение времени финализации транзакций на L1 с минут до секунд также критически важно для эффективной работы мостов и приложений. Интригующая перспектива, выдвинутая исследователями, — это возможная конвергенция архитектур L1 и L2. С внедрением систем доказательств (например, zkEVM) на основном уровне, валидаторы L1 могут начать проверять состояние с помощью доказательств, а не повторного выполнения, что делает сам Ethereum в некотором роде «своим собственным Rollup». Одновременно концепция Native Rollup предполагает более тесную интеграцию проверки L2 в протокол L1. Это может привести к размытию четких границ между уровнями, превратив Ethereum в единую систему консенсуса с множеством специализированных сред выполнения (доменов), которые разделяют общую основу безопасности, ликвидность и надежную синхронизацию состояния. Таким образом, эволюция Ethereum движется от разделения выполнения для масштабирования к повторной интеграции разрозненных компонентов в единую, но разнородную экосистему. Итогом может стать не иерархия L1/L2, а сеть взаимосвязанных сред, которые вместе образуют целостный и мощный Ethereum.

链捕手52 мин. назад

Вечно вместе и снова порознь: Когда L1 становится собственным Rollup, что ждет Ethereum в финале?

链捕手52 мин. назад

Торговля

Спот
活动图片