除Resolv被黑外,这种DeFi漏洞类型已出现过四次

marsbitXuất bản vào 2026-03-24Cập nhật gần nhất vào 2026-03-24

Tóm tắt

在周日早晨的17分钟内,一名攻击者利用Resolv协议漏洞将10万美元变成2500万美元。该漏洞并非代码错误,而是系统设计缺陷:攻击者通过获取Resolv的AWS密钥管理权限,授权自己铸造了8000万枚本应与美元挂钩的稳定币USR,导致其价格暴跌至0.25美元。 此次事件引发连锁反应:借贷平台Fluid/Instadapp产生超1000万美元坏账,单日净流出资金超3亿美元,Morpho、Euler等多个协议受影响。核心问题在于,这些平台使用的预言机仍将已脱锚的USR及其衍生品wstUSR硬编码为1美元定价,使得攻击者可在市场上购买低价代币,再以虚高价格抵押借贷并套现。 这是过去14个月内第四起类似事件,暴露出DeFi领域反复出现的风险模式:收益型稳定币在借贷市场中依赖静态预言机定价,一旦脱锚即引发系统性风险。Curator(策略管理方)因依赖收益分成而缺乏足够风控动力,协议层也缺乏实时链下监测机制。专家指出,问题不在智能合约本身,而在于更广泛的系统设计与链下基础设施的脆弱性。

在一个安静的周日早晨,有人在约 17 分钟内把 10 万美元变成了 2500 万美元。

目标是收益型稳定币协议 Resolv。在 Resolv 暂停合约之前,其与美元挂钩的稳定币 USR 已跌至几分钱。截至本文写作时,USR 仍严重脱锚,交易价格约为 0.25 美元,本周跌幅超过 70%。

冲击波远不止于 Resolv 本身。Fluid/Instadapp 单日吸收超过 1000 万美元坏账,同日遭遇逾 3 亿美元净流出,创其历史最大单日流出纪录。15 个 Morpho 金库受到波及。Euler、Venus、Lista DAO 和 Inverse Finance 均相继暂停了 USR 相关市场。

导致此次漏洞损失扩散的机制——在借贷市场中将脱锚稳定币按 1 美元定价——并非新鲜事。过去 14 个月内,这种情况至少发生过四次。

漏洞是怎么工作的

USR 的铸造遵循一个两步链下流程:用户通过`requestSwap`函数存入 USDC,一个具有特权的链下签名密钥`SERVICE_ROLE`再通过`completeSwap`最终确定发行的 USR 数量。

合约设有最低输出限制,但没有最高限制。密钥持有者签署什么,合约就执行什么。

攻击者通过 Resolv 的 AWS 密钥管理服务获取了该密钥的访问权限。他们提交了两笔 USDC 存款,总计约 10 万至 20 万美元,然后利用被盗密钥授权铸造了 8000 万枚 USR 作为回报。链上数据显示两笔交易分别为 5000 万 USR 和 3000 万 USR,均在数分钟内完成铸造。

「Resolv USR 漏洞不是一个 bug——而是一个按设计正常运行的功能。这才是问题所在。」链上分析师 Vadim(@zacodil)表示。

SERVICE_ROLE 是一个普通的外部账户地址,不是多签。管理员密钥有多签保护,但铸造密钥没有。

「Resolv 经过了 18 次审计,」Vadim 说,「其中一个发现的名称直接就叫「缺少上限」」。

攻击者有条不紊地退出:先将铸造的 USR 转换为 wstUSR(质押包装版本)以减缓市场冲击,然后通过 Curve、Uniswap 和 KyberSwap 将其兑换为 ETH。攻击者钱包中持有约 11400 枚 ETH(约 2400 万美元)。支撑整个系统的 ETH 和 BTC 抵押品池在稳定币崩溃的同时完好无损。

传染如何扩散

Resolv 漏洞实际上是两起事件叠加在一起。第一起是铸币漏洞,第二起是连锁借贷市场失效。

当 USR 和 wstUSR 崩溃时,每个接受其作为抵押品的借贷市场都面临同一个问题:它们的预言机仍然将 wstUSR 定价在接近 1 美元的位置。

风险分析机构 Chaos Labs 创始人 Omer Goldberg 记录了这一机制。他的核心发现是:「预言机是硬编码的,因此从未重新定价。wstUSR 被标记为 1.13 美元,而在二级市场上的交易价格约为 0.63 美元。」

交易者在公开市场上以低价购入 wstUSR,然后在 Morpho 或 Fluid 上以预言机报价 1.13 美元将其作为抵押品,借出 USDC 后离场。

在 Fluid,团队筹措了短期贷款以覆盖 100% 的坏账,并承诺让每一位用户得到全额赔偿。在 Morpho,联合创始人 Paul Frambot 表示约有 15 个金库存在大量敞口,均处于高风险、长尾抵押品策略中。

知名 curator Gauntlet 表示,「几个高收益金库的敞口有限。」

但 D2 Finance 直接反驳了这一说法,发布链上数据显示 Gauntlet 旗舰「USDC Core 金库」向 wstUSR/USDC 市场配置了 495 万美元。Goldberg 随后表示,Gauntlet 金库在该市场中占贷款方流动性的 98%。

Frambot 在书面回复 The Defiant 时表示:「我们一直在研究如何更全面地呈现各类风险。不过我们不认为这里的核心问题是缺乏标注。」

Frambot 补充道:「Morpho 是预言机无关的,这意味着它允许 curator 选择他们认为最适合特定市场的任何预言机。Morpho 是开放的、无需许可的基础设施,其设计是将风险管理外包给 curator。」

「很难在所有场景下强制推行客观'正确'的护栏,」Frambot 说,「在协议层面施加约束也有阻碍合法策略实施的风险。」

虽然底层协议将风险管理留给了 curator,但业内部分人士认为 curator 并没有尽到职责。

「我认为 curator 行业的设计存在缺陷,因为根本没有真正的策展发生。」Marc Zeller 在 X 上表示。

截至发稿,Resolv、Gauntlet 和 Fluid 均未回应 The Defiant 的置评请求。

一个反复出现的失败模式

这并非新型攻击。2025 年 1 月,Usual Protocol 的 USD0++被 curator MEV Capital 在 Morpho 金库中硬编码为 1 美元。

Usual 随后在没有任何警告的情况下突然将赎回底价调整为 0.87 美元,导致贷款人被锁在 MEV Capital 金库中,该金库利用率飙升至 100%。

2025 年 11 月,Stream Finance 的 xUSD 崩溃,此前 curator 已将 USDC 存款路由进以该合成稳定币为支撑的杠杆循环中,当其预言机拒绝更新时,Morpho、Euler 和 Silo 上估计 2.85 亿至 7 亿美元的资产面临风险。

Moonwell 在 2025 年 10 月和 11 月连续遭遇两次预言机失效,合计产生超过 500 万美元的坏账。

这对 curator 模式意味着什么

Morpho 的架构将所有风险决策外包给第三方「curator」,由他们构建金库、选择抵押品、设定贷款价值比并选择预言机。这套理论认为,专业机构具备更深的专业知识,竞争能带来更好的风险管理,协议负责执行规则。

但 curator 依靠产生的收益率来赚取费用,这形成了一种接受风险更高、收益更高的抵押品(如收益型稳定币)的激励。问题在于,当这些稳定币脱锚时,损失由存款人承担,而不是 curator。

在 Resolv 事件中,一些 curator 的自动化机器人在漏洞发生后数小时内仍在持续向受影响的金库注入资金,加深了损失。

对收益型稳定币采用硬编码预言机的原因,是为了防止短期波动触发不必要的清算。但这种保护只在稳定币保持稳定的情况下才有效。

链上分析机构 Chainalysis 在事后复盘中表示,需要实时的链上检测能力。

「链上智能合约运行完全正常。问题显然出在更广泛的系统设计和链下基础设施上。」该分析机构表示。

Câu hỏi Liên quan

QResolv协议被攻击的根本原因是什么?

A根本原因是Resolv协议的设计缺陷:SERVICE_ROLE密钥(用于授权铸造USR稳定币)没有设置铸造上限,且该密钥是普通外部账户而非多签保护。攻击者通过获取该密钥的AWS访问权,授权铸造了远超存款价值的8000万枚USR。

Q为什么USR脱锚会导致其他借贷平台(如Fluid和Morpho)出现坏账?

A因为这些借贷平台的预言机将wstUSR(USR的质押包装版本)硬编码定价为约1.13美元,而实际市场价已暴跌至0.63美元。攻击者利用价差低价购入wstUSR,再以虚高预言机价抵押借出USDC等稳定币,导致平台抵押品价值不足而产生坏账。

Q过去14个月内类似Resolv的漏洞事件发生过哪些?

A至少发生过四次:2025年1月Usual Protocol的USD0++因预言机硬编码1美元定价被利用;2025年11月Stream Finance的xUSD崩溃导致多平台风险暴露;2025年10月和11月Moonwell两次因预言机失效产生超500万美元坏账。

QMorpho协议在风险管理中扮演什么角色?其设计存在哪些争议?

AMorpho将风险决策完全外包给第三方curator(策展人),由他们选择抵押品、设定参数和预言机。争议在于:curator为赚取费用有动机采用高风险高收益资产,但损失由存款人承担;协议层缺乏强制风控措施,且部分curator的自动化系统在漏洞后仍持续注资加剧损失。

Q本次事件对DeFi领域的预言机和curator模式提出了哪些挑战?

A挑战包括:1. 硬编码预言机无法应对资产脱锚极端情况;2. curator激励与风险承担错位(收益归curator,损失归用户);3. 需实时链上监测能力;4. 协议需在开放性与风控约束间平衡,避免过度依赖外部策展。

Nội dung Liên quan

Kraken Lên Kế Hoạch Cung Cấp Hợp Đồng Tương Lai Vĩnh Viễn Được CFTC Quy Định Cho Nhà Giao Dịch Chuyên Nghiệp Hoa Kỳ

Kraken đang chuẩn bị ra mắt hợp đồng tương lai vĩnh viễn được CFTC quản lý cho các nhà giao dịch chuyên nghiệp đủ điều kiện tại Hoa Kỳ. Sản phẩm sẽ được cung cấp thông qua sàn phái sinh Bitnomial mà Kraken đã mua lại và dự kiến tích hợp vào nền tảng Kraken Pro. Hợp đồng tương lai vĩnh viễn là sản phẩm phái sinh crypto lớn toàn cầu, cho phép giao dịch không ngày đáo hạn. Tại Mỹ, các hạn chế quy định trước đây khiến nhà giao dịch có ít lựa chọn trong nước. Động thái của Kraken nhằm thu hẹp khoảng cách này, cung cấp một con đường được quản lý để tiếp cận sản phẩm chi phối khối lượng giao dịch crypto ở nước ngoài. Việc ra mắt sẽ tập trung vào các nhà giao dịch chuyên nghiệp đủ điều kiện. Các yếu tố cần theo dõi bao gồm điều khoản về tính đủ điều kiện, thiết kế hợp đồng, tài sản được hỗ trợ và quan trọng nhất là thanh khoản khi ra mắt. Thành công của sản phẩm có thể mở đường cho nhiều sản phẩm tương lai vĩnh viễn được quản lý khác tại thị trường Mỹ, đưa sản phẩm phái sinh chủ chốt này tiến gần hơn đến cơ sở hạ tầng thị trường nội địa được quản lý.

bitcoinist6 giờ trước

Kraken Lên Kế Hoạch Cung Cấp Hợp Đồng Tương Lai Vĩnh Viễn Được CFTC Quy Định Cho Nhà Giao Dịch Chuyên Nghiệp Hoa Kỳ

bitcoinist6 giờ trước

Sự Ra Mắt Của Warsh: Chủ Tịch Fed Hiểu Crypto Nhất Lịch Sử Sẽ Mang Đến Bất Ngờ Hay Cú Sốc Cho Thị Trường?

Tân Chủ tịch Cục Dự trữ Liên bang Kevin Warsh, người được mệnh danh là chủ tịch FED "hiểu rõ về Crypto nhất trong lịch sử", sắp có buổi họp báo chính sách đầu tiên trong bối cảnh thử thách ba mặt: lạm phát quay trở lại, áp lực giảm lãi suất từ Tổng thống Trump và kỳ vọng thị trường về việc tăng lãi suất. Khác với người tiền nhiệm, Warsh có cái nhìn sâu sắc về tài sản số, từng coi Bitcoin như "cảnh sát tốt cho chính sách" và nhấn mạnh giá trị sản xuất của ngành công nghiệp blockchain. Tuy nhiên, ông cũng nổi tiếng là người theo chủ nghĩa diều hâu về lạm phát. Sự kết hợp giữa "lãi suất chặt chẽ" và "quy định thân thiện" từ ông có thể trở thành yếu tố cốt lõi định giá tài sản mã hóa. Bài viết phân tích tác động từ ba khía cạnh: 1. **Chuyển đổi khuôn mẫu kỳ vọng quy định:** Từ phòng thủ sang tích hợp và đổi mới, có thể thúc đẩy các khung pháp lý rõ ràng hơn, hỗ trợ ổn định do khu vực tư nhân phát hành. 2. **Định giá lại lộ trình lãi suất và phần bù rủi ro:** Một chủ tịch hiểu biết và giao tiếp rõ ràng có thể giảm bớt phí bảo hiểm bất định, có lợi về cấu trúc cho thị trường. 3. **Tái phân bổ dòng vốn toàn cầu:** Kinh nghiệm đầu tư cá nhân của Warsh truyền tải tín hiệu về sự chấp nhận chính thống, có thể thúc đẩy các quỹ thể chế truyền thống phân bổ tài sản số. Hai kịch bản chính được đưa ra: * **Ngạc nhiên thú vị:** Nếu Warsh thể hiện thái độ ôn hòa và công nhận giá trị của tài sản số, thị trường có thể được tiếp thêm sức mạnh. * **Cú sốc:** Nếu ông phát tín hiệu tăng lãi suất mạnh mẽ, tài sản rủi ro, bao gồm crypto, có thể chịu áp lực bán. Mặc dù Warsh đã bán các khoản nắm giữ liên quan đến crypto để tuân thủ quy tắc đạo đức, nhưng sự hiểu biết thực sự của ông về công nghệ blockchain được kỳ vọng sẽ đặt nền tảng cho việc chính thống hóa tài sản số về lâu dài, vượt ra ngoài các phản ứng thị trường ngắn hạn.

marsbit6 giờ trước

Sự Ra Mắt Của Warsh: Chủ Tịch Fed Hiểu Crypto Nhất Lịch Sử Sẽ Mang Đến Bất Ngờ Hay Cú Sốc Cho Thị Trường?

marsbit6 giờ trước

XRP Ledger Ra Mắt Rebrand XRPLd Cùng Với Bản Nâng Cấp Phiên Bản 3.2.0

Phiên bản 3.2.0 của XRP Ledger đã chính thức ra mắt, đánh dấu một bước nâng cấp quan trọng cho cơ sở hạ tầng blockchain cốt lõi. Lần này, các nhà phát triển đã đổi tên phần mềm vận hành mạng từ "rippled" thành "xrpld" để phù hợp hơn với toàn bộ hệ sinh thái của dự án. Bản cập nhật tập trung chủ yếu vào các cải tiến back-end và hiệu suất thay vì tính năng người dùng mới. Các tối ưu hóa bộ nhớ được giới thiệu có khả năng tiết kiệm tới 40% lượng bộ nhớ máy chủ, đồng thời chuẩn bị kiến trúc phần mềm cho việc mở rộng quy mô trong tương lai. Về mặt bảo mật, bản sửa đổi `fixCleanup3_2_0` mang lại nhiều cải thiện cho các mô-đun như kho lưu ký tài sản đơn, giao thức cho vay, sàn giao dịch phi tập trung và mã thông báo đa năng. Các kiểm tra bất biến mới được thêm vào để đảm bảo tính toàn vẹn của sổ cái khi tài khoản bị xóa. Một khả năng mới cho nhà phát triển là ứng dụng có thể truy xuất thông tin định nghĩa giao thức và máy chủ XRP Ledger mà không cần kết nối trực tiếp, hỗ trợ đáng kể việc phát triển ví, công cụ khám phá chuỗi khối và API. Các thay đổi về khả năng mở rộng và ổn định bao gồm kích thước khối có thể cấu hình, hỗ trợ lưu trữ cơ sở dữ liệu hiệu quả qua nuDB, và việc hỗ trợ máy chủ gRPC cho TLS/mutual TLS trở thành tùy chọn. Cổng kết nối ngang hàng mặc định cũng được đổi từ 51235 sang 2459. Các tính năng kiểm tra bất biến giao dịch tạm thời bị vô hiệu hóa trong phiên bản 3.2.0 do ảnh hưởng đến hiệu suất, nhưng không gây rủi ro bảo mật.

TheNewsCrypto7 giờ trước

XRP Ledger Ra Mắt Rebrand XRPLd Cùng Với Bản Nâng Cấp Phiên Bản 3.2.0

TheNewsCrypto7 giờ trước

AGI không phải là điểm kết thúc, nghiên cứu mới của DeepMind: Hướng tới ASI, tiến bộ AI thực sự mới chỉ bắt đầu

DeepMind mới đây công bố nghiên cứu cho rằng AGI (Trí tuệ nhân tạo phổ quát) không phải là điểm cuối. AI sẽ tiếp tục phát triển vượt qua khả năng của các nhóm chuyên gia con người hàng đầu, hướng tới ASI (Trí tuệ siêu nhân tạo). Báo cáo phân biệt ba khái niệm: AGI (năng lực nhận thức tương đương mức trung bình của con người), ASI (vượt trội con người trong hầu hết lĩnh vực quan tâm), và UAI (giới hạn lý thuyết tối thượng). Nghiên cứu đề xuất bốn con đường tiềm năng để chuyển từ AGI sang ASI: 1. Mở rộng quy mô tính toán, mô hình và dữ liệu. 2. Tiến hóa thuật toán, có thể thay đổi mô hình mới. 3. Tự cải thiện đệ quy, tạo phản hồi tích cực. 4. Điều phối đa tác tử và trí tuệ tập thể. Đồng thời, báo cáo chỉ ra sáu điểm nghẽn chính: giới hạn dữ liệu chất lượng cao, áp lực tài nguyên và kinh tế, hạn chế của mô hình mạng nơ-ron hiện tại, nghiên cứu ngày càng khó khăn, rào cản trừu tượng, cùng các vấn đề quản lý và phản ứng xã hội. Khi AI vượt con người, các phương pháp đánh giá truyền thống sẽ mất ý nghĩa. Cần xây dựng hệ thống đánh giá mới cho thời kỳ hậu AGI. ASI không phải là hệ thống toàn năng, vẫn chịu ràng buộc bởi các quy luật vật lý, độ phức tạp tính toán, dữ liệu, tài nguyên và tốc độ phản hồi thực tế. Tương lai phát triển của AI vẫn chứa nhiều bất định, đòi hỏi một nỗ lực liên ngành quy mô lớn để theo dõi và ứng phó.

marsbit8 giờ trước

AGI không phải là điểm kết thúc, nghiên cứu mới của DeepMind: Hướng tới ASI, tiến bộ AI thực sự mới chỉ bắt đầu

marsbit8 giờ trước

Kraken Ra Mắt Hợp Đồng Perpetual Trước IPO Cho OpenAI Và Anthropic Với Đòn Bẩy Lên Đến 5x

Kraken đã ra mắt hợp đồng tương lai vĩnh viễn (perps) tiền IPO cho hai công ty trí tuệ nhân tạo hàng đầu là OpenAI và Anthropic. Các hợp đồng này cho phép các nhà giao dịch đủ điều kiện mở vị thế mua (long) hoặc bán (short) đối với các công ty tư nhân được theo dõi sát sao này trước khi họ lên sàn chứng khoán, với đòn bẩy lên tới 5x. Sản phẩm này đánh dấu một bước tiến trong việc mở rộng cơ sở hạ tầng phái sinh tiền mã hóa sang các tài sản ngoài chuỗi, cung cấp cho các nhà giao dịch một cách tiếp cận thay thế để có thể tiếp xúc với các công ty tư nhân vốn thường khó tiếp cận. Tuy nhiên, hợp đồng tiền IPO có những rủi ro đặc thù. Khác với các hợp đồng vĩnh viễn cho tiền mã hóa có giá cả minh bạch, định giá công ty tư nhân phụ thuộc vào nhiều yếu tố như các vòng gọi vốn, giao dịch thứ cấp và kỳ vọng về thời điểm IPO. Điều này khiến việc định giá và quản lý rủi ro trở nên phức tạp hơn. Việc sử dụng đòn bẩy cao có thể khuếch đại lợi nhuận nhưng cũng làm gia tăng đáng kể rủi ro thua lỗ và thanh lý. Do đó, các nhà giao dịch cần hiểu rõ bản chất của sản phẩm mới và các rủi ro độc đáo của thị trường tư nhân trước khi tham gia.

bitcoinist8 giờ trước

Kraken Ra Mắt Hợp Đồng Perpetual Trước IPO Cho OpenAI Và Anthropic Với Đòn Bẩy Lên Đến 5x

bitcoinist8 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai

Bài viết Nổi bật

Làm thế nào để Mua RESOLV

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Resolv (RESOLV) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Resolv (RESOLV) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Resolv (RESOLV) của BạnSau khi mua Resolv (RESOLV), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Resolv (RESOLV)Giao dịch Resolv (RESOLV) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 414Xuất bản vào 2025.06.11Cập nhật vào 2026.06.02

Làm thế nào để Mua RESOLV

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của RESOLV (RESOLV) được trình bày dưới đây.

活动图片