Besides the Resolv Hack, This Type of DeFi Vulnerability Has Occurred Four Times Already

marsbitXuất bản vào 2026-03-24Cập nhật gần nhất vào 2026-03-24

Tóm tắt

An attacker exploited a compromised off-chain signing key in the stablecoin protocol Resolv, minting 80 million USR tokens (pegged to USD) from a $100k–$200k USDC deposit within minutes. The stolen keys allowed unlimited minting due to a design flaw—lacking a minting cap—despite multiple audits. The attacker then converted USR to its wrapped version (wstUSR) and dumped it on DEXs, netting ~11,400 ETH (~$24M). This caused USR to depeg, trading at ~$0.25. The depeg triggered a second-phase crisis: lending markets (including Morpho and Fluid/Instadapp) using wstUSR as collateral relied on hardcoded oracles that priced it near $1 instead of its real market value. Arbitrageurs bought cheap wstUSR, used it as overvalued collateral to borrow stablecoins, and amplified losses. Fluid absorbed over $10M in bad debt; Morpho had 15 vaults exposed. This incident repeats a known DeFi pattern: similar oracle failures occurred with Usual Protocol (Jan 2025), Stream Finance (Nov 2025), and Moonwell (late 2025), where mispriced collateral led to massive bad debt. Critics highlight flawed incentives in the "curator" model (e.g., Gauntlet), where third-party vault managers prioritize high yields without adequate risk controls, and protocols outsource risk management without enforcing safeguards. The root cause is systemic: over-reliance on static oracles for volatile assets and insecure off-chain infrastructure.

On a quiet Sunday morning, someone turned $100,000 into $25 million in about 17 minutes.

The target was the yield-bearing stablecoin protocol Resolv. Before Resolv paused its contracts, its dollar-pegged stablecoin, USR, had fallen to a few cents. As of this writing, USR remains severely depegged, trading at around $0.25, down more than 70% this week.

The shockwaves extended far beyond Resolv itself. Fluid/Instadapp absorbed over $10 million in bad debt in a single day, experiencing a net outflow of over $300 million on the same day, a record single-day outflow in its history. 15 Morpho vaults were affected. Euler, Venus, Lista DAO, and Inverse Finance all subsequently suspended USR-related markets.

The mechanism that allowed this vulnerability's losses to spread—pricing a depegged stablecoin at $1 in lending markets—is not new. This has happened at least four times in the past 14 months.

How the Vulnerability Worked

USR minting followed a two-step off-chain process: Users deposited USDC via the `requestSwap` function, and a privileged off-chain signing key, `SERVICE_ROLE`, would then finalize the amount of USR to be issued via `completeSwap`.

The contract had a minimum output limit but no maximum limit. The contract executed whatever the key holder signed.

The attacker gained access to this key through Resolv's AWS Key Management Service. They submitted two USDC deposits totaling approximately $100,000 to $200,000, then used the stolen key to authorize the minting of 80 million USR in return. On-chain data shows two transactions of 50 million USR and 30 million USR, both completed within minutes.

"The Resolv USR exploit wasn't a bug—it was a feature operating as designed. That's the problem," said on-chain analyst Vadim (@zacodil).

The SERVICE_ROLE was a regular external owned address (EOA), not a multi-signature wallet. The admin key had multi-sig protection, but the minting key did not.

"Resolv underwent 18 audits," Vadim said, "One of the findings was literally named 'Missing Cap'."

The attacker exited: They first converted the minted USR to wstUSR (a staked wrapped version) to slow the market impact, then swapped it for ETH via Curve, Uniswap, and KyberSwap. The attacker's wallet holds approximately 11,400 ETH (around $24 million). The underlying ETH and BTC collateral pools supporting the entire system remained intact as the stablecoin collapsed.

How the Contagion Spread

The Resolv exploit was effectively two events stacked on top of each other. The first was the minting exploit, the second was the failure of connected lending markets.

When USR and wstUSR crashed, every lending market that accepted them as collateral faced the same problem: their oracles were still pricing wstUSR at close to $1.

Omer Goldberg, founder of risk analysis firm Chaos Labs, documented this mechanism. His key finding: "The oracle was hardcoded, so it never repriced. wstUSR was marked at $1.13, while trading on secondary markets for around $0.63."

Traders bought wstUSR cheaply on the open market, then used it as collateral on Morpho or Fluid at the oracle price of $1.13, borrowing USDC against it and walking away.

At Fluid, the team secured short-term loans to cover 100% of the bad debt and promised to make every user whole. At Morpho, co-founder Paul Frambot stated that about 15 vaults had significant exposure, all in high-risk, long-tail collateral strategies.

Prominent curator Gauntlet stated that "a few high-yield vaults had limited exposure."

But D2 Finance directly countered this, publishing on-chain data showing Gauntlet's flagship "USDC Core Vault" had allocated $4.95 million to the wstUSR/USDC market. Goldberg later stated that Gauntlet vaults constituted 98% of the lender liquidity in that market.

Frambot said in a written response to The Defiant: "We are constantly working on how to present various risks more comprehensively. However, we don't believe the core issue here is a lack of labeling."

Frambot added: "Morpho is oracle-agnostic, meaning it allows curators to choose any oracle they deem most suitable for a specific market. Morpho is open, permissionless infrastructure designed to outsource risk management to curators."

"It's difficult to enforce objectively 'correct' guardrails in all scenarios," Frambot said, "Imposing constraints at the protocol level also risks hindering legitimate strategies."

While the underlying protocol leaves risk management to curators, some in the industry believe the curators are not fulfilling their duty.

"I believe the curator industry is flawed by design because there is no real curation happening," Marc Zeller said on X.

At the time of publication, Resolv, Gauntlet, and Fluid had not responded to The Defiant's requests for comment.

A Recurring Failure Pattern

This is not a new type of attack. In January 2025, Usual Protocol's USD0++ was hardcoded at $1 by curator MEV Capital in a Morpho vault.

Usual then abruptly adjusted its redemption floor price to $0.87 without warning, locking lenders into the MEV Capital vault, whose utilization rate soared to 100%.

In November 2025, Stream Finance's xUSD collapsed after curators had routed USDC deposits into leverage loops backed by the synthetic stablecoin. When its oracle refused to update, an estimated $285 million to $700 million in assets were at risk on Morpho, Euler, and Silo.

Moonwell suffered two consecutive oracle failures in October and November 2025, resulting in over $5 million in bad debt combined.

What This Means for the Curator Model

Morpho's architecture outsources all risk decisions to third-party "curators," who build vaults, select collateral, set loan-to-value ratios, and choose oracles. The theory is that professional firms have deeper expertise, and competition leads to better risk management, with the protocol enforcing the rules.

But curators earn fees based on the yield generated, creating an incentive to accept higher-risk, higher-yielding collateral (like yield-bearing stablecoins). The problem is that when these stablecoins depeg, the losses are borne by the depositors, not the curators.

In the Resolv incident, some curators' automated bots continued pumping funds into the affected vaults for hours after the exploit, deepening the losses.

The reason for using hardcoded oracles for yield-bearing stablecoins is to prevent unnecessary liquidations triggered by short-term volatility. But this protection only works if the stablecoin remains stable.

On-chain analytics firm Chainalysis stated in a post-mortem that real-time on-chain detection capabilities are needed.

"The on-chain smart contracts were functioning perfectly. The issue clearly lay with the broader system design and off-chain infrastructure," the analytics firm said.

Câu hỏi Liên quan

QWhat was the core mechanism that allowed the Resolv exploit to cause widespread contagion across multiple DeFi lending markets?

AThe core mechanism was that the oracles in the lending markets continued to price the depegged stablecoin, wstUSR, at or near its intended $1 peg value, even after it had collapsed in value on the open market. This allowed attackers to buy the cheap stablecoin and use it as overvalued collateral to borrow other assets.

QHow did the attacker initially obtain the ability to mint a massive amount of USR tokens?

AThe attacker gained access to the `SERVICE_ROLE` signing key, which was an external private key (not a multi-sig) used to authorize the `completeSwap` function. This access was obtained through a compromise of Resolv's AWS Key Management Service.

QAccording to the article, this type of vulnerability has occurred at least four times in the past 14 months. Name one other protocols mentioned that suffered from a similar oracle pricing failure.

AThe article mentions that a similar failure occurred with Usual Protocol's USD0++ in January 2025 and with Stream Finance's xUSD in November 2025.

QWhat is the fundamental criticism of the 'curator model' used by protocols like Morpho, as highlighted by the Resolv incident?

AThe fundamental criticism is that the incentives for curators are misaligned. Curators earn fees based on the yield their vaults generate, which incentivizes them to accept higher-risk, higher-yielding collateral (like yield-bearing stablecoins). However, when those assets depeg and cause losses, the losses are borne by the depositors/lenders, not the curators.

QWhat did the post-incident analysis from Chainalysis identify as the root of the problem, rather than a smart contract bug?

AChainalysis stated that the problem was not a smart contract bug, as the contracts were 'functioning exactly as designed.' They identified the root of the problem as 'broader system design and off-chain infrastructure.'

Nội dung Liên quan

Peter Todd Cảnh Báo Công Nghệ Zcash Quá Rủi Ro Cho Nỗ Lực Tăng Cải Thiện Tính Riêng Tư Của Bitcoin

Nhà phát triển Bitcoin Peter Todd đã phản đối các đề xuất đưa tính năng bảo mật kiểu Zcash vào tầng đồng thuận của Bitcoin, lập luận rằng hồ sơ rủi ro mật mã quá cao cho giao thức cơ sở của mạng. Cuộc tranh luận nổ ra sau khi các nhà phát triển ZODL tiết lộ một sự cố ảnh hưởng đến "bể được bảo vệ" Orchard, biến một sự kiện kỹ thuật thành cuộc tranh cãi rộng hơn về quyền riêng tư, khả năng kiểm toán và sự "hóa thạch" của Bitcoin. Todd nhấn mạnh sự khác biệt giữa lỗi thấy được và ẩn. Ông lập luận rằng mô hình kế toán minh bạch của Bitcoin giúp dễ dàng phát hiện và hoàn tác các lỗi thảm khốc, như trong sự cố tràn giá trị năm 2010, vì đồng tiền giả mạo có thể nhìn thấy rõ trên chuỗi. Ngược lại, trong một hệ thống được bảo vệ sâu như Zcash, thiệt hại có thể khó quan sát hơn, khó quy kết hơn và khó đảo ngược hơn. Ông cho rằng mật mã kiểu Zcash có mức độ rủi ro hoạt động rất cao, được phản ánh qua việc Zcash đã gặp nhiều vấn đề nghiêm trọng hơn Bitcoin. Mặc dù một số người dùng phản biện rằng Bitcoin cũng có lỗi nghiêm trọng, Todd bác bỏ sự so sánh, nói rằng những sự cố đó không đặt đồng tiền vào cùng loại rủi ro tồn vong. Lập luận trọng tâm của ông là tính riêng tư có thể làm giảm khả năng hiển thị vốn giúp việc kiểm toán nguồn cung trở nên đơn giản, từ đó thay đổi cách tính toán rủi ro cho Bitcoin. Bên bảo vệ Zcash phản đối cách đặt vấn đề này, lập luận rằng không có lỗi nào có thể ảnh hưởng đến tổng nguồn cung ZEC. Tuy nhiên, Todd chuyển trọng tâm từ tổng nguồn cung sang số dư của người dùng được bảo vệ, lưu ý rằng 30% nguồn cung Zcash đã nằm trong bể được bảo vệ và việc số này bị phá hủy sẽ là thảm họa.

bitcoinist34 phút trước

Peter Todd Cảnh Báo Công Nghệ Zcash Quá Rủi Ro Cho Nỗ Lực Tăng Cải Thiện Tính Riêng Tư Của Bitcoin

bitcoinist34 phút trước

Quan chức Fed: Hiện cần lựa chọn giữa kiên nhẫn hoặc tăng lãi suất, lạm phát là rủi ro hàng đầu của nền kinh tế, AI hiện chưa ảnh hưởng

Các quan chức Cục Dự trữ Liên bang (Fed) đã đưa ra những tín hiệu thiên diều hâu về lạm phát và lộ trình lãi suất. Chủ tịch Fed Kansas City, Jeffrey Schmid, nhấn mạnh lạm phát là rủi ro số một đối với nền kinh tế Mỹ và lần đầu tiên công khai đưa việc tăng lãi suất vào thảo luận, không đề cập đến khả năng cắt giảm. Ông đặt câu hỏi liệu Fed nên kiên nhẫn chờ đợi hay hành động tăng lãi suất để kiềm chế áp lực giá cả dai dẳng. Chủ tịch Fed San Francisco, Mary Daly, cho rằng chính sách tiền tệ đang ở vị trí phù hợp nhưng triển vọng kinh tế không chắc chắn, việc đưa ra hướng dẫn trước có thể gây hiểu lầm. Bà khẳng định Fed đã sẵn sàng ứng phó theo cả hai hướng. Bà cũng nhận định AI hiện không phải là yếu tố đẩy hay kéo lạm phát, và tác động nâng cao năng suất quy mô lớn từ AI vẫn chưa xuất hiện trong dữ liệu vĩ mô, mặc dù nó có khả năng giảm phát trong dài hạn. Chủ tịch Fed Richmond, Thomas Barkin, nhận định thị trường lao động đang cân bằng, không có dấu hiệu căng thẳng. Các nhận định này củng cố lập trường chờ đợi thêm dữ liệu của Fed. Thị trường kỳ vọng Fed sẽ giữ nguyên lãi suất tại cuộc họp tháng 6.

marsbit47 phút trước

Quan chức Fed: Hiện cần lựa chọn giữa kiên nhẫn hoặc tăng lãi suất, lạm phát là rủi ro hàng đầu của nền kinh tế, AI hiện chưa ảnh hưởng

marsbit47 phút trước

Giao dịch

Giao ngay
Hợp đồng Tương lai

Bài viết Nổi bật

Làm thế nào để Mua RESOLV

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Resolv (RESOLV) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Resolv (RESOLV) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Resolv (RESOLV) của BạnSau khi mua Resolv (RESOLV), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Resolv (RESOLV)Giao dịch Resolv (RESOLV) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 410Xuất bản vào 2025.06.11Cập nhật vào 2026.06.02

Làm thế nào để Mua RESOLV

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của RESOLV (RESOLV) được trình bày dưới đây.

活动图片