Потратив 200 тысяч, получили почти 100 миллионов: DeFi-стейблкоин снова атакован

marsbitОпубликовано 2026-03-22Обновлено 2026-03-22

Введение

Хакерская атака на протокол Resolv Labs, выпускающий стейблкоин USR, позволила злоумышленнику сгенерировать 80 миллионов токенов USR, используя всего 200 000 USDC. В результате атаки стоимость USR упала до $0.25, а затем частично восстановилась до $0.8. Хакер конвертировал украденные средства в USDT, USDC и Ethereum на сумму более $20 миллионов. По предварительным данным, причиной взлома стала уязвимость в механизме minting: контракт полностью доверял параметрам, предоставленным сервисной ролью (SERVICE_ROLE), без проверки через оракул и без установки лимитов на выпуск токенов. Это позволило хакеру, предположительно получившему контроль над SERVICE_ROLE, указать произвольную сумму для minting. Инцидент также затронул связанные кредитные протоколы (Morpho, Lista DAO) и держателей токенов RLP, которые несут ответственность за покрытие убытков протокола. Критиковалась и медленная реакция команды: на остановку протокола потребовалось 3 часа из-за необходимости сбора множества подписей.

Автор: Eric, Foresight News

Сегодня около 10:21 по пекинскому времени Resolv Labs, выпускающая стейблкоин USR с использованием дельта-нейтральной стратегии, подверглась хакерской атаке. Адрес, начинающийся с 0x04A2, использовал 100 000 USDC для чеканки 50 миллионов USR через протокол Resolv Labs.

После огласки инцидента цена USR упала до примерно 0,25 доллара, а на момент написания статьи восстановилась до около 0,8 доллара. Цена токена RESOLV также кратковременно упала почти на 10%.

Затем хакер повторил процедуру, снова использовав 100 000 USDC для чеканки 30 миллионов USR. Из-за сильного отхода USR от привязки арбитражные трейдеры быстро активизировались, многие кредитные рынки на Morpho, поддерживающие USR, wstUSR и другие активы в качестве залога, были практически опустошены, а Lista DAO в BNB Chain приостановила новые запросы на займы.

Пострадали не только эти кредитные протоколы. В дизайне протокола Resolv Labs пользователи также могут чеканить токен RLP, который имеет более высокую волатильность и доходность, но требует возмещения убытков протокола в случае их возникновения. В настоящее время объем обращения токенов RLP составляет nearly 30 миллионов, крупнейший держатель Stream Finance владеет более 13 миллионами RLP, а чистый риск составляет approximately 17 миллионов долларов.

Да, Stream Finance, который уже пострадал из-за xUSD, возможно, снова получит удар.

На момент написания статьи хакер конвертировал USR в USDC и USDT и продолжал покупать Ethereum, купив уже более 10 000 монет. Потратив 200 000 USDC, он получил активы на сумму более 20 миллионов долларов, найдя свою «стократную монету» во время медвежьего рынка.

Снова воспользовались «недостаточной строгостью»

Обвал 11 октября прошлого года привел к потерям залога из-за ADL (автоматического снижения плеча) для многих стейблкоинов, выпущенных с использованием дельта-нейтральной стратегии. Некоторые проекты, использующие альткоины в качестве активов для реализации стратегии, понесли более серьезные потери или даже просто сбежали.

Resolv Labs, подвергшийся атаке на этот раз, также использует аналогичный механизм для выпуска USR. Проект объявил в апреле 2025 года о завершении раунда seed-финансирования на 10 миллионов долларов под руководством Cyber.Fund и Maven11 при участии Coinbase Ventures и выпустил токен RESOLV в конце мая - начале июня.

Но причина атаки на Resolv Labs - не экстремальные рыночные условия, а «недостаточно строгий» дизайн механизма чеканки USR.

Пока ни одна security-компания или официальные лица не проанализировали причину этого хакерского инцидента. DeFi-сообщество YAM предварительно пришло к выводу: атака, вероятно, произошла из-за того, что SERVICE_ROLE, используемый backend'ом протокола для предоставления параметров контракту чеканки, был взят под контроль хакером.

Согласно анализу Grok, когда пользователь чеканит USR, он инициирует запрос в блокчейне и вызывает функцию requestMint контракта с параметрами, включающими:

_depositTokenAddress: адрес вносимого токена;

_amount: количество вносимых средств;

_minMintAmount: минимальное ожидаемое количество получаемого USR (защита от проскальзывания).

Затем пользователь вносит USDC или USDT в контракт, backend проекта SERVICE_ROLE отслеживает запрос, использует оракул Pyth для проверки стоимости внесенных активов, а затем вызывает функцию completeMint или completeSwap, определяя фактическое количество чеканяемого USR.

Проблема в том, что контракт чеканки полностью доверяет параметру _mintAmount, предоставленному SERVICE_ROLE, полагая, что это число было проверено Pyth off-chain, поэтому не установил ограничение на максимальную сумму и не провел повторную проверку on-chain оракулом, а просто выполнил mint(_mintAmount).

Исходя из этого, YAM предполагает, что хакер взял под контроль SERVICE_ROLE, который должен был контролироваться проектом (возможно, из-за сбоя внутреннего оракула, инсайдерской кражи или утечки ключей), и при чеканке напрямую установил _mintAmount равным 50 миллионам, осуществив атаку по чеканке 50 миллионов USR за 100 000 USDC.

В конечном счете, вывод, данный Grok, заключается в том, что Resolv при проектировании протокола не учел возможность того, что адрес (или контракт), используемый для получения запросов на чеканку от пользователей, может быть взломан. При передаче запроса на чеканку USR конечному контракту чеканки не была установлена максимальная сумма чеканки, и контракт чеканки не провел вторичную проверку с помощью on-chain оракула, а просто доверился всем параметрам, предоставленным SERVICE_ROLE.

Профилактика также недостаточна

Помимо предположений о причине взлома, YAM также указал на недостаточную подготовленность проектной команды к реагированию на кризис.

YAM в X stated, что Resolv Labs приостановил протокол только через 3 часа после завершения первой атаки хакера, причем about 1 hour задержки было связано со сбором 4 подписей, необходимых для мультисигнатурной транзакции. YAM считает, что экстренная приостановка должна требовать only one подписи, и права должны быть по возможности распределены among团队成员 или доверенных внешних операторов, чтобы повысить осведомленность об аномалиях в блокчейне, увеличить возможность быстрой приостановки и лучше покрыть разные часовые пояса.

Хотя предложение о приостановке протокола по одной подписи является somewhat радикальным, необходимость нескольких подписей из разных часовых поясов для приостановки действительно может создать большие проблемы в случае чрезвычайной ситуации. Привлечение доверенных третьих сторон, постоянно отслеживающих поведение в блокчейне, или использование инструментов мониторинга с правами на экстренную приостановку протокола - это «уроки на будущее», которые принесло это событие.

Хакерские атаки на протоколы DeFi уже давно не ограничиваются уязвимостями контрактов. Событие с Resolv Labs предупреждает проектные команды: предположения о безопасности протокола должны заключаться в том, что нельзя доверять ни одному звену, все звенья, связанные с параметрами, должны проходить как минимум вторичную проверку, даже если это backend, управляемый самой проектной командой.

Связанные с этим вопросы

QЧто такое Resolv Labs и что произошло в результате атаки?

AResolv Labs — это протокол DeFi, который использует стратегию дельта-нейтральности для выпуска стейблкоина USR. 10 марта 2026 года хакер атаковал протокол, использовав 100 000 USDC для minting 50 миллионов USR, а затем повторил атаку, создав еще 30 миллионов USR. В результате стоимость USR упала до $0.25, а общие убытки оцениваются в миллионы долларов.

QКакой механизм атаки использовал хакер согласно анализу DeFi сообщества YAM?

AСогласно анализу YAM, атака стала возможной из-за уязвимости в роли SERVICE_ROLE, которая предоставляет параметры для minting контракта. Хакер, предположительно получив контроль над SERVICE_ROLE, смог напрямую указать произвольное количество minting (_mintAmount), например, 50 миллионов USR, без надлежащей проверки через оракул или ограничений со стороны контракта.

QКакие последствия атаки на Resolv Labs вышли за рамки самого протокола?

AАтака затронула несколько связанных DeFi-протоколов. Резкое падение курса USR привело к тому, что рынки кредитования на Morpho, принимавшие USR и wstUSR в качестве залога, были практически опустошены арбитражными трейдерами. Lista DAO в сети BNB Chain приостановила новые запросы на займы. Кроме того, держатели токена RLP, который несет ответственность за покрытие убытков протокола, такие как Stream Finance, столкнулись с значительными финансовыми рисками.

QКакие ошибки в проектировании протокола позволили провести эту атаку?

AКлючевой ошибкой было слепое доверие контракта к параметрам, предоставляемым SERVICE_ROLE, без их дополнительной проверки на блокчейне. Контракт не имел ограничения на максимальную сумму minting и не использовал ончейн-оракул для независимой проверки стоимости внесенных активов, что сделало возможным манипулирование.

QКакие уроки для безопасности DeFi-протоколов можно извлечь из этого инцидента?

AИнцидент подчеркивает критическую важность принципа 'не доверяй, проверяй'. Все параметры, даже от доверенных внутренних сервисов, должны проходить вторичную проверку на блокчейне, например, через оракулы. Кроме того, механизмы экстренной остановки протокола (pause) должны быть оптимизированы для быстрого реагирования, а не требовать множественных подписей из разных часовых поясов, что задерживает реакцию.

Похожее

«Богиня благотворительности» с 3 млн подписчиков целиком создана ИИ, поддельный детский дом, международный «фальшивый фонд» рухнул за одну ночь

**Шокирующий разоблачение: Астролябка «благотворительности» с 300 000 подписчиков оказалась масштабной аферой на основе ИИ** Австралийская инфлюенсерша Лили Джей, имевшая почти 3 миллиона подписчиков в Instagram, создала тщательно продуманную мошенническую схему под прикрытием своего «Фонда Лили Джей». Используя искусственный интеллект, она и ее команда генерировали фальшивые изображения и видео, изображающие строительство мечетей, раздачу хлеба в Газе и даже открытие детского дома в Уганде для привлечения пожертвований от преимущественно мусульманской аудитории. Расследование ABC News Verify выявило многочисленные подделки: видео с «открытием» детского дома полностью сгенерировано ИИ (включая детей, саму Лили и фонды), «награда» за гуманитарную деятельность оказалась фальшивкой с цифровым водяным знаком ИИ, а заявленные благотворительные проекты в Уганде и Газе не существуют. Фонд не зарегистрирован как официальная благотворительная организация, что позволяло избегать финансовой отчетности. После запросов ABC сайт фонда стал скрывать кнопки для пожертвований и предупреждения о своем неблаготворительном статусе для посетителей из Австралии, но оставил их для иностранных пользователей. Эксперты предупреждают, что эта афера — тревожный прецедент, демонстрирующий, как ИИ может эксплуатировать человеческое доверие и желание творить добро, создавая убедительные, но полностью вымышленные нарративы.

marsbit16 мин. назад

«Богиня благотворительности» с 3 млн подписчиков целиком создана ИИ, поддельный детский дом, международный «фальшивый фонд» рухнул за одну ночь

marsbit16 мин. назад

L2 «рекалибровка»: когда L1 становится собственным ролл-апом, каков финал Ethereum?

«L2 перекалибровка»: когда L1 становится собственным роллапом, каков финал Ethereum? Первоначально, роллапы (L2) рассматривались как основной путь масштабирования Ethereum, обеспечивая дешёвое и быстрое исполнение транзакций. Однако, с развитием самого L1 (повышение лимита газа, внедрение безсостоятельности и zkEVM) и объединением задач масштабирования, традиционное разделение между L1 как безопасным, но медленным «слоем урегулирования» и L2 как дешёвым «слоем исполнения» меняется. Вопрос теперь не только в увеличении пространства блоков, а в перераспределении ролей в системе с множеством исполняющих сред. Будущая роль L2 смещается от простого предоставления дешёвого газа к обеспечению уникальных функций, таких как оптимизация для конкретных приложений, приватность и гибкие модели управления. Таким образом, L2 станет скорее спектром исполняющих сред с разной степенью наследования безопасности Ethereum, чем единым техническим классом. Ключевой задачей становится решение фрагментации. Разделённая ликвидность и состояние пользователя ухудшают опыт. Усилия концентрируются на улучшении взаимодействия (интероперабельности) через системы на основе намерений (intents) и нативные протоколы, такие как Ethereum Interoperability Layer (EIL), чтобы Ethereum вновь «ощущался как единая цепь». Сокращение времени до финальности транзакций L1 также имеет решающее значение для доверия между цепями. Ещё более радикальная идея — с появлением систем доказательств (zkEVM) внутри L1 сама Ethereum может стать своего рода «собственным роллапом», где высокопроизводительные узлы исполняют транзакции, а валидаторы проверяют криптографические доказательства. Это размывает классические границы между слоями и открывает путь к архитектуре, где множество исполняющих доменов (специализированных L2) сосуществуют, разделяя общую безопасность, ликвидность и систему урегулирования Ethereum. В итоге, будущее Ethereum видится не как победа L1 над L2 или наоборот, а как экосистема взаимосвязанных исполняющих сред, которые, будучи «разобранными» для масштабирования, вновь объединяются в единое, безопасное и удобное для пользователя целое.

marsbit18 мин. назад

L2 «рекалибровка»: когда L1 становится собственным ролл-апом, каков финал Ethereum?

marsbit18 мин. назад

Grayscale подает первую заявку на спотовый ETF Worldcoin в SEC под тикером GWLD

Компания Grayscale Investments подала заявку в Комиссию по ценным бумагам и биржам США (SEC) на запуск биржевого фонда (ETF), ориентированного на криптовалюту Worldcoin (WLD), под тикером GWLD. Заявка подана в момент, когда WLD торгуется на исторически низких уровнях, но новость вызвала рост его цены более чем на 8%. В документах подчеркиваются потенциальные риски для инвесторов, включая высокую концентрацию токенов (около 90% предложения в руках 100 крупнейших кошельков) и плановую разблокировку токенов командами проекта до 2028 года, что может оказывать давление на курс. Также отмечены регуляторные вопросы, связанные с биометрическим сбором данных через сканирование сетчатки глаза в проекте Worldcoin. Несмотря на то, что запуск ETF на бирже запланирован только на конец 2026 года, Grayscale активно расширяет линейку регулируемых криптовалютных продуктов, стремясь укрепить свои позиции на зарождающемся рынке ETF.

TheNewsCrypto31 мин. назад

Grayscale подает первую заявку на спотовый ETF Worldcoin в SEC под тикером GWLD

TheNewsCrypto31 мин. назад

Вечные фрагменты денег: У третьих сторон нет первоосновы в платежах

**Автор: Зоя Вебсан** В статье рассматривается текущее состояние и будущее индустрии платежей через призму возможного поглощения PayPal компанией Stripe. Автор отмечает, что Stripe, упустив окно для IPO во время бума на рынке, теперь стремится к росту за счет приобретений, пытаясь дополнить свои сильные стороны в работе с разработчиками (B2B) клиентской базой PayPal (C2C). Однако основная проблема PayPal видится не в отставании от новых трендов, а в структурной устарелости всей организации. В статье подчеркиваются две ключевые особенности, ограничивающие рост в платежной сфере: крайняя фрагментация рынка (можно выжить, обслуживая узкую нишу) и зависимость от традиционной банковской системы. Попытки Stripe выйти на рынок стейблкоинов (через покупки таких компаний, как Bridge, Privy, Tempo и OpenUSD) и занять нишу в зарождающейся «экономике агентов» (AI-агентов) пока не принесли прорыва. Стейблкоины еще не стали повседневным платежным средством, а агенты в основном используются для накрутки объемов и не интегрированы в основную бизнес-среду. Автор предполагает, что для Stripe поглощение PayPal — это способ расширить масштаб и нарратив перед возможным IPO. Компания представлена как своего рода опцион: ее максимальная оценка в $100 млрд возможна только в случае успеха ее стратегии со стейблкоинами и агентами. В противном случае она останется в рамках разумной оценки финтех-компании (~$50 млрд). В заключительной части прогнозируется возможное будущее для таких игроков, как Stripe и Circle. После этапа конкуренции через разделение доходов от стейблкоинов следующим логическим шагом и источником прибыли могут стать высокоэффективные клиринговые сети на базе их собственных блокчейнов (Tempo, Arc). Получив банковские лицензии, эти компании потенциально смогут частично обойти традиционную банковскую систему, оставляя прибыль от расчетов себе. Таким образом, война в сфере платежей превращается в позиционную «битву за Верден», где невозможно быстро уничтожить всех мелких игроков, а будущее за теми, кто сможет монетизировать инфраструктуру расчетов нового поколения.

marsbit41 мин. назад

Вечные фрагменты денег: У третьих сторон нет первоосновы в платежах

marsbit41 мин. назад

Путь криптозаконопроекта Clarity: дорога к двухпартийному компромиссу в США усеяна терниями

Конгресс США пытается продвинуть законопроект Clarity, направленный на регулирование структуры крипторынка. Его судьба зависит от достижения двухпартийного компромисса по спорным вопросам. В январе глава Coinbase Брайан Армстронг сорвал уже достигнутую сделку в комитете Сената. В мае, после компромисса по вопросам «дохода» (yield), законопроект был вынесен на голосование, но получил поддержку лишь двух сенаторов-демократов — Анжелы Олсобрукс и Рубена Галлего. Они заявили, что их дальнейшая поддержка зависит от включения в закон этических положений (этикета) для выборных должностных лиц. Из-за разногласий по этому пункту в сельскохозяйственном комитете Сената закон был принят голосами только республиканцев. Ключевыми остаются проблемы незаконных финансов и защиты потребителей. Сенаторы Синтия Ламмис (республиканка) и Марк Уорнер (демократ) подчеркивают важность баланса между регулированием и инновациями. В июле продолжились консультации, в том числе с Белым домом, по поиску приемлемой формулировки этических норм. Ожидается публикация согласованного текста, но его двухпартийная поддержка под вопросом. Галлего заявил, что без сильных этических положений демократы закон не поддержат. Несмотря на препятствия, работа над законом продолжается. Возможные цели включают символическое голосование до августовских каникул, окончательное принятие к 2026 году или выработку компромиссного框架 с этическими нормами и положениями о банках (BRCA). Процесс требует традиционной для Конгресса кропотливой работы по завоеванию голосов.

Foresight News1 ч. назад

Путь криптозаконопроекта Clarity: дорога к двухпартийному компромиссу в США усеяна терниями

Foresight News1 ч. назад

Торговля

Спот
活动图片