Además del hackeo de Resolv, este tipo de vulnerabilidad en DeFi ya ha ocurrido cuatro veces

marsbitXuất bản vào 2026-03-24Cập nhật gần nhất vào 2026-03-24

Tóm tắt

En una tranquila mañana de domingo, un atacante convirtió aproximadamente 100.000 dólares en 25 millones en solo 17 minutos explotando una vulnerabilidad en el protocolo de stablecoin Resolv. El ataque provocó que su stablecoin USR se desplomara un 70%, cotizando a solo 0.25 dólares. El mecanismo clave fue el acceso a una clave privilegiada de firma (SERVICE_ROLE), que permitió al atacante autorizar la acuñación de 80 millones de USR sin límite máximo. Esta USR recién creada se utilizó luego como colateral en mercados de préstamos como Morpho y Fluid, donde los oráculos seguían valorándola en 1 dólar a pesar de su colapso en el mercado abierto. Esto permitió a los actores tomar préstamos muy por encima del valor real del colateral, generando millones en deuda incobrable. Este no es un incidente aislado: en los últimos 14 meses, ha ocurrido al menos cuatro veces que stablecoins desancladas se valoran a 1 dólar en protocolos de lending. El modelo de 'curators' o gestores de riesgo, que externalizan la gestión de riesgo y tienen incentivos para buscar mayores rendimientos, está bajo escrutinio. Analistas señalan que el problema no es un error de código, sino un fallo sistémico en el diseño y la infraestructura fuera de la cadena.

En una tranquila mañana de domingo, alguien convirtió 100.000 dólares en 25 millones en unos 17 minutos.

El objetivo fue el protocolo de stablecoin de rendimiento Resolv. Antes de que Resolv suspendiera sus contratos, su stablecoin vinculada al dólar, USR, había caído a centavos. Al momento de escribir este artículo, el USR aún está severamente desvinculado, cotizando a aproximadamente 0,25 dólares, con una caída de más del 70% esta semana.

El impacto fue mucho más allá del propio Resolv. Fluid/Instadapp absorbió más de 10 millones de dólares en deuda incobrable en un solo día, experimentando el mismo día una salida neta de más de 300 millones de dólares, un récord histórico de salidas diarias. 15 vaults de Morpho se vieron afectados. Euler, Venus, Lista DAO e Inverse Finance suspendieron sucesivamente los mercados relacionados con USR.

El mecanismo que permitió que esta vulnerabilidad se propagara —valorar una stablecoin desvinculada a 1 dólar en los mercados de préstamos— no es nuevo. Esto ha sucedido al menos cuatro veces en los últimos 14 meses.

Cómo funciona la vulnerabilidad

La acuñación de USR seguía un proceso de dos pasos fuera de la cadena: los usuarios depositaban USDC a través de la función `requestSwap`, y una clave de firma fuera de la cadena con privilegios, `SERVICE_ROLE` `, finalizaba la cantidad de USR a emitir mediante `completeSwap`.

El contrato tenía un límite mínimo de salida, pero no un límite máximo. El contrato ejecutaba lo que el titular de la clave firmaba.

El atacante obtuvo acceso a esta clave a través del servicio de gestión de claves AWS de Resolv. Presentaron dos depósitos de USDC, por un total de aproximadamente 100.000 a 200.000 dólares, y luego utilizaron la clave robada para autorizar la acuñación de 80 millones de USR como contrapartida. Los datos en cadena muestran dos transacciones de 50 millones de USR y 30 millones de USR, ambas completadas en minutos.

«La vulnerabilidad de Resolv USR no es un bug, es una función que funcionaba según el diseño. Ese es el problema», dijo el analista en cadena Vadim (@zacodil).

SERVICE_ROLE era una dirección de cuenta externa normal, no una multisig. La clave de administrador estaba protegida por multisig, pero la clave de acuñación no.

«Resolv fue auditado 18 veces», dijo Vadim, «y uno de los hallazgos se llamaba literalmente 'Falta de límite máximo'».

El atacante salió metódicamente: primero convirtió el USR acuñado en wstUSR (versión envuelta y apostada) para ralentizar el impacto en el mercado, y luego lo intercambió por ETH a través de Curve, Uniswap y KyberSwap. La billetera del atacante contenía unos 11.400 ETH (unos 24 millones de dólares). Los pools de garantía de ETH y BTC que respaldaban todo el sistema permanecieron intactos mientras la stablecoin colapsaba.

Cómo se propagó el contagio

La vulnerabilidad de Resolv fue en realidad dos eventos superpuestos. El primero fue la vulnerabilidad de acuñación, el segundo fue el fallo en cadena de los mercados de préstamos.

Cuando USR y wstUSR colapsaron, cada mercado de préstamos que los aceptaba como garantía enfrentó el mismo problema: sus oráculos seguían valorando wstUSR cerca de 1 dólar.

El fundador de la firma de análisis de riesgo Chaos Labs, Omer Goldberg, documentó este mecanismo. Su hallazgo central fue: «El oráculo estaba codificado de forma rígida (hardcoded), por lo que nunca se revalorizó. wstUSR estaba marcado a 1,13 dólares, mientras que en el mercado secundario se negociaba a unos 0,63 dólares».

Los traders compraban wstUSR a bajo precio en el mercado abierto, luego lo usaban como garantía en Morpho o Fluid al precio del oráculo de 1,13 dólares, tomaban prestado USDC y se iban.

En Fluid, el equipo consiguió préstamos a corto plazo para cubrir el 100% de la deuda incobrable y se comprometió a indemnizar a todos los usuarios por completo. En Morpho, el cofundador Paul Frambot dijo que alrededor de 15 vaults tenían una exposición significativa, todos en estrategias de garantía de cola larga y alto riesgo.

El conocido curator Gauntlet declaró: «La exposición en varios vaults de alto rendimiento es limitada».

Pero D2 Finance refutó directamente esta afirmación, publicando datos en cadena que mostraban que el principal «USDC Core Vault» de Gauntlet había asignado 4,95 millones de dólares al mercado wstUSR/USDC. Goldberg luego afirmó que los vaults de Gauntlet representaban el 98% de la liquidez de los prestamistas en ese mercado.

Frambot, respondiendo por escrito a The Defiant, dijo: «Siempre hemos estado trabajando en cómo presentar los riesgos de manera más completa. Sin embargo, no creemos que el problema central aquí sea la falta de etiquetado».

Frambot añadió: «Morpho es independiente del oráculo, lo que significa que permite a los curators elegir el oráculo que consideren más adecuado para un mercado específico. Morpho es una infraestructura abierta y sin permisos, cuyo diseño externaliza la gestión de riesgos a los curators».

«Es difícil imponer protecciones objetivamente 'correctas' en todos los escenarios», dijo Frambot, «y imponer restricciones a nivel de protocolo también conlleva el riesgo de obstaculizar estrategias legítimas».

Aunque el protocolo subyacente deja la gestión de riesgos a los curators, algunos en la industria creen que los curators no están cumpliendo con su deber.

«Creo que la industria de los curators está diseñada de manera defectuosa, porque en realidad no hay una verdadera curación ocurriendo», dijo Marc Zeller en X.

Al cierre de esta edición, Resolv, Gauntlet y Fluid no respondieron a las solicitudes de comentarios de The Defiant.

Un patrón de fallo recurrente

Esto no es un ataque nuevo. En enero de 2025, el USD0++ de Usual Protocol fue codificado a 1 dólar en los vaults de Morpho por el curator MEV Capital.

Usual luego ajustó repentinamente, sin previo aviso, el precio mínimo de recompra a 0,87 dólares, dejando a los prestamistas bloqueados en el vault de MEV Capital, cuya utilización se disparó al 100%.

En noviembre de 2025, el xUSD de Stream Finance colapsó después de que un curator hubiera dirigido depósitos de USDC hacia un bucle de apalancamiento respaldado por esta stablecoin sintética. Cuando su oráculo se negó a actualizarse, se estimó que entre 285 y 700 millones de dólares en activos estaban en riesgo en Morpho, Euler y Silo.

Moonwell sufrió dos fallos de oráculo consecutivos en octubre y noviembre de 2025, que generaron conjuntamente más de 5 millones de dólares en deuda incobrable.

Qué significa esto para el modelo de curator

La arquitectura de Morpho externaliza todas las decisiones de riesgo a «curators» terceros, que construyen los vaults, eligen la garantía, establecen los ratios de préstamo-valor (LTV) y seleccionan el oráculo. La teoría es que las instituciones especializadas tienen mayor experiencia, la competencia genera una mejor gestión de riesgos y el protocolo se encarga de hacer cumplir las reglas.

Pero los curators dependen de los rendimientos generados para cobrar tarifas, lo que crea un incentivo para aceptar garantías de mayor riesgo y mayor rendimiento (como stablecoins de rendimiento). El problema es que cuando estas stablecoins se desvinculan, las pérdidas las asumen los depositantes, no los curators.

En el incidente de Resolv, algunos robots automatizados de curators continuaron inyectando fondos en los vaults afectados horas después de la explotación, profundizando las pérdidas.

La razón para utilizar oráculos hardcodeados para stablecoins de rendimiento es evitar que la volatilidad a corto plazo dispare liquidaciones innecesarias. Pero esta protección solo funciona si la stablecoin se mantiene estable.

La firma de análisis en cadena Chainalysis, en un análisis posterior, dijo que se necesitan capacidades de detección en tiempo real en la cadena.

«Los contratos inteligentes en cadena funcionaban perfectamente. El problema claramente estaba en el diseño más amplio del sistema y la infraestructura fuera de la cadena», dijo la firma analítica.

Tiền kỹ thuật số thịnh hành

Câu hỏi Liên quan

Q¿Cómo funcionó exactamente la vulnerabilidad en Resolv que permitió al atacante convertir 100.000 dólares en 25 millones?

AEl atacante obtuvo acceso a la clave de firma fuera de cadena `SERVICE_ROLE` a través del servicio de gestión de claves AWS de Resolv. Depositó entre 100.000 y 200.000 USDC y utilizó la clave comprometida para autorizar fraudulentamente la acuñación de 80 millones de USR, que luego cambió por ETH en varios DEXs. El contrato no tenía un límite máximo de acuñación, por lo que ejecutó cualquier cantidad que la clave firmara.

Q¿Por qué el colapso de USR afectó a otros protocolos como Morpho y Fluid, y cuál fue el mecanismo de contagio?

ALos mercados de préstamo como Morpho y Fluid aceptaban USR y wstUSR como garantía. Sus oráculos seguían valorando estos activos cerca de 1 dólar (wstUSR a 1,13 $) mientras que en el mercado secundario se comerciaban a un precio muy inferior (~0,63 $). Esto permitió a los arbitrajistas comprar el stablecoin devaluado, usarlo como garantía sobrevalorada para tomar préstamos de activos estables (como USDC) y huir, generando deuda incobrable.

QSegún el artículo, este tipo de vulnerabilidad ha ocurrido antes. ¿Puedes nombrar al menos otros dos ejemplos mencionados?

ASí, el artículo menciona al menos cuatro instancias previas: el colapso de USD0++ de Usual Protocol en enero de 2025, la caída de xUSD de Stream Finance en noviembre de 2025, y dos fallos de oráculos consecutivos en Moonwell en octubre y noviembre del mismo año.

Q¿Qué papel jugaron los 'curators' (curadores) en esta vulnerabilidad y por qué se critica su modelo de negocio?

ALos 'curators' son entidades que gestionan los riesgos en protocolos como Morpho, eligiendo colateral, ratios de préstamo y oráculos. Se critica su modelo porque sus incentivos económicos (ganar fees por el rendimiento generado) los alienta a aceptar colateral de alto riesgo y alto rendimiento, como los stablecoins de yield. Cuando estos colapsan, las pérdidas las asumen los depositantes, no los curators, creando una asimetría de riesgo.

Q¿Qué conclusión principal extrae el análisis de Chainalysis sobre la causa raíz de este incidente?

AChainalysis concluyó que 'los contratos inteligentes en cadena funcionaron perfectamente. El problema claramente estuvo en el diseño más amplio del sistema y en la infraestructura fuera de la cadena (off-chain)'. Esto señala que la falla no fue técnica en el código del contrato, sino en el diseño del sistema, los controles de acceso a las claves y la configuración de los oráculos.

Nội dung Liên quan

Làm thế nào để khiến bản thân trở nên không thể bị thay thế bởi trí tuệ nhân tạo

**Tóm tắt: Làm thế nào để trở nên không thể bị thay thế bởi AI** Bài viết phản đối việc than vãn về AI và thay vào đó đề xuất một giải pháp căn cơ: trở thành một "siêu cá nhân" không thể bị thuê mướn. Mối đe dọa thực sự không phải là AI, mà là tình trạng "nô lệ lương thưởng" – phụ thuộc hoàn toàn vào người khác để sinh tồn, làm công việc nhàm chán mà không có mục đích. Để thoát khỏi vòng luẩn quẩn này và phát triển mạnh trong kỷ nguyên AI, bạn cần trau dồi 5 yếu tố then chốt: 1. **Tính tự chủ:** Khả năng hành động mà không cần chờ chỉ thị. 2. **Khiếu thẩm mỹ:** Khả năng nhận biết điều gì thực sự có giá trị. 3. **Khả năng thuyết phục:** Thu hút sự chú ý và sự công nhận. 4. **Sự kiên trì:** Không sợ thất bại, xem đó là bài học. 5. **Khả năng lặp:** Điều chỉnh dựa trên phản hồi để tiến tới mục tiêu. Giải pháp là đầu tư vào sự nghiệp của chính mình. Trong khi AI giỏi tạo ra "tài sản" (nội dung, code), nó không thể thay thế được khả năng phân biệt thứ gì đáng để tạo ra, làm cho mọi người quan tâm và kiên trì theo đuổi. Trong hai kỹ năng đòn bẩy mạnh mẽ là **Code (Lập trình)** và **Media (Nội dung)**, bài viết nhấn mạnh **Nội dung** quan trọng hơn. Giá trị của nội dung là chủ quan và đòi hỏi sự am hiểu, trải nghiệm mà AI khó có được, tạo không gian cho các cá nhân sáng tạo thực sự. **Cách bắt đầu (Bài tập 15 phút):** 1. **Khai thác nguyên liệu thô của bạn:** Xác định chủ đề bạn am hiểu sâu, vấn đề bạn tự giải quyết được, hay sở thích đặc biệt từ nhỏ. 2. **Xác định "trục phản biện" của bạn:** Tìm ra quan điểm độc đáo của bạn – những điều bạn tin là đúng nhưng số đông lại sai trong lĩnh vực của mình. 3. **Xuất bản ý tưởng đầu tiên:** Kết hợp câu trả lời từ bước 1 và 2, tạo ra một nội dung (bài đăng, video) và đăng nó lên. Hành động này mang lại phản hồi thực tế, bắt đầu quá trình học hỏi, lặp lại và phát triển kỹ năng thuyết phục. Bằng cách xây dựng một sự nghiệp xoay quanh con người thật, trải nghiệm thật và góc nhìn độc đáo của mình thông qua nội dung, bạn có thể tạo ra giá trị mà AI không thể sao chép, từ đó trở nên không thể thay thế.

marsbit1 giờ trước

Làm thế nào để khiến bản thân trở nên không thể bị thay thế bởi trí tuệ nhân tạo

marsbit1 giờ trước

Nhờ việc tung xúc xắc, chìa khóa Bitcoin được lưu trữ offline, nhưng không phải ai cũng muốn làm điều này

Cảm biến từ cuộc tranh cãi gần đây xung quanh lỗ hổng trong ví phần cứng Coldcard, bài viết thảo luận về phương pháp tạo seed (cụm từ khôi phục) cho ví Bitcoin bằng cách xúc xắc vật lý. Mỗi lần xúc xắc công bằng cung cấp khoảng 2,6 bit entropy (thước đo tính ngẫu nhiên). Để đạt mức entropy an toàn cho một seed 12 từ (128 bit), cần khoảng 50 lần xúc xắc; Coldcard khuyến nghị 99 lần để đạt mức bảo mật cao hơn. Lợi thế chính của phương pháp này là tách biệt hoàn toàn với bất kỳ lỗi phần cứng hoặc phần mềm nào trong trình tạo số ngẫu nhiên của thiết bị, từ đó bảo vệ seed chính của ví. Tuy nhiên, bài viết cảnh báo rằng trong sự cố Coldcard, các chức năng phụ khác của thiết bị (như tạo ví giấy, khóa đa chữ ký, mật mã phiên USB) vẫn có thể bị ảnh hưởng nếu chúng dựa vào trình tạo số lỗi, ngay cả khi seed chính được tạo an toàn bằng xúc xắc. Nhược điểm lớn của việc dùng xúc xắc là quá trình thủ công, dễ xảy ra sai sót, tốn thời gian và không thực tế cho đa số người dùng mới. Người dùng có thể ghi chép sai, sử dụng xúc xắc gian lận, hoặc để lộ chuỗi kết quả. Do đó, mặc dù có nền tảng toán học vững chắc, phương pháp này đòi hỏi sự tỉ mỉ cao và không phải là giải pháp khả thi cho việc áp dụng Bitcoin rộng rãi. Bài viết kết luận rằng mục tiêu dài hạn vẫn là phát triển phần cứng/phần mềm tạo số ngẫu nhiên mạnh mẽ và đáng tin cậy, trong khi vẫn giữ phương pháp thủ công như một tùy chọn cho người dùng có kinh nghiệm. Cuối cùng, bài viết đưa ra khuyến nghị cho chủ sở hữu Coldcard: cập nhật firmware, kiểm tra các chức năng phụ đã sử dụng và xem xét các biện pháp bảo mật bổ sung như ví đa chữ ký kết hợp nhiều nhà sản xuất để giảm thiểu rủi ro từ một điểm yếu đơn lẻ.

cryptonews.ru4 giờ trước

Nhờ việc tung xúc xắc, chìa khóa Bitcoin được lưu trữ offline, nhưng không phải ai cũng muốn làm điều này

cryptonews.ru4 giờ trước

Michael Saylor tuyên bố, bản cập nhật Bitcoin mà ông phản đối đã không thể được thông qua!

Michael Saylor tuyên bố rằng về mặt toán học, BIP-110 không thể đạt ngưỡng hỗ trợ 55% từ các tình nguyện viên trong chu kỳ điều chỉnh độ khó khai thác Bitcoin hiện tại. Dữ liệu của ông cho thấy, trong tổng số 946 khối được tạo ra tính đến khối 960.561, chỉ 24 khối chứa tín hiệu ủng hộ BIP-110 trong trường phiên bản tiêu đề khối. Tất cả các tín hiệu này đều đến từ thợ đào DATUM chia sẻ phần thưởng thông qua nhóm khai thác OCEAN, và không có tín hiệu nào từ các thợ đào bên ngoài OCEAN. Saylor nhấn mạnh rằng trong tình huống này, BIP-110 sẽ không đạt được mức hỗ trợ tự nguyện 55% trong chu kỳ xem xét, và các tín hiệu hiện tại không thể được coi là sự đồng thuận chung của các thợ đào. BIP-110 là một đề xuất nhằm gây khó khăn cho việc thêm ảnh, văn bản hoặc các loại dữ liệu lớn khác vào mạng Bitcoin, ngoài giao dịch chuyển tiền. Người ủng hộ cho rằng Bitcoin chỉ nên được dùng để chuyển tiền và không nên làm tắc nghẽn mạng bằng dữ liệu không cần thiết. Tuy nhiên, Michael Saylor phản đối BIP-110. Ông lập luận rằng mạng Bitcoin không nên quyết định giao dịch nào là cần thiết, luật lệ không nên thay đổi theo ý muốn của một số ít người, và tỷ lệ hỗ trợ cao có thể không phản ánh đúng sự ủng hộ thực sự của thợ đào do một phần mềm tự động hóa quá trình báo hiệu.

cryptonews.ru4 giờ trước

Michael Saylor tuyên bố, bản cập nhật Bitcoin mà ông phản đối đã không thể được thông qua!

cryptonews.ru4 giờ trước

Số lượng bình luận tiêu cực về Bitcoin đạt mức cao nhất lịch sử: Điều này có nghĩa là gì?

Công ty phân tích tiền mã hóa Santiment thông báo rằng tình cảm tiêu cực đối với Bitcoin trên mạng xã hội đã đạt mức cao kỷ lục. Tỷ lệ bình luận tích cực/tiêu cực về Bitcoin trên các nền tảng như X, Reddit, Telegram đã giảm xuống mức thấp nhất kể từ khi công ty triển khai hệ thống giám sát hiện đại. Một lỗ hổng bảo mật trong phần sụn của ví cứng Coldcard được xác định là nguyên nhân chính gây lo ngại, làm dấy lên nghi ngờ về tính an toàn của phương pháp lưu trữ lạnh vốn được coi là an toàn nhất. Santiment lưu ý rằng, khác với các cuộc khủng hoảng lớn trước đây như sự sụp đổ của FTX hay Mt. Gox, cuộc thảo luận lần này tập trung vào rủi ro bảo mật phần cứng và ví lạnh nói chung, thay vì chỉ trích các sàn giao dịch tập trung. Theo dữ liệu, hiện chỉ có 0,58 bình luận tích cực cho mỗi bình luận tiêu cực về Bitcoin, cho thấy "nỗi sợ hãi" đang áp đảo "lòng tham" ở mức đáng kể. Mặc dù dữ liệu chỉ trong một ngày, mức độ hoảng loạn hiện tại được đánh giá là cao hơn cả đỉnh lo ngại về chiến tranh đầu năm và các cuộc khủng hoảng tiền mã hóa lớn trong quá khứ.

cryptonews.ru5 giờ trước

Số lượng bình luận tiêu cực về Bitcoin đạt mức cao nhất lịch sử: Điều này có nghĩa là gì?

cryptonews.ru5 giờ trước

Giao dịch

Giao ngay

Bài viết Nổi bật

Làm thế nào để Mua RESOLV

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Resolv (RESOLV) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Resolv (RESOLV) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Resolv (RESOLV) của BạnSau khi mua Resolv (RESOLV), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Resolv (RESOLV)Giao dịch Resolv (RESOLV) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 491Xuất bản vào 2025.06.11Cập nhật vào 2026.06.02

Làm thế nào để Mua RESOLV

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của RESOLV (RESOLV) được trình bày dưới đây.

活动图片