用 20 万换出近 1 个亿,DeFi 稳定币再遭攻击

marsbit發佈於 2026-03-22更新於 2026-03-22

文章摘要

Resolv Labs 发行的稳定币 USR 遭黑客攻击,攻击者通过控制协议后端的 SERVICE_ROLE 权限,用 20 万枚 USDC 恶意铸造了近 8000 万枚 USR,导致 USR 价格一度跌至 0.25 美元。黑客随后将 USR 兑换为 USDC、USDT 并买入超 1 万枚 ETH,获利超 2000 万美元。 事件原因在于协议在铸造 USR 时完全信任后端提供的参数,未设置铸造上限且未进行链上预言机二次验证。此外,协议暂停机制存在缺陷,需多签且耗时较长,延误了应对时机。此次事件再次警示 DeFi 项目需加强权限管理和紧急响应能力,并对所有关键环节进行多重验证。

撰文:Eric,Foresight News

北京时间今日 10:21 左右,利用 Delta 中性策略发行稳定币 USR 的 Resolv Labs 遭到黑客攻击。0x04A2 开头的地址用 10 万枚 USDC 从 Resolv Labs 协议中铸造出了 5000 万枚 USR。

随着事件曝光,USR 应声跌至 0.25 美元附近,截至撰文时回升至 0.8 美元左右。RESOLV 代币价格短时最高跌幅也接近 10%。

之后黑客如法炮制再次用 10 万枚 USDC 铸造了 3000 万枚 USR。随着 USR 的大幅脱锚,套利交易者也快速行动,Morpho 上支持以 USR、wstUSR 等作为抵押品的很多借贷市场已几乎被掏空,BNB Chain 上的 Lista DAO 也暂停了新的借款请求。

受到影响的还不止这些借贷协议。Resolv Labs 协议设计中,用户还可以铸造一种价格波动更大,收益也更高,但需要在协议收到损失时承担赔偿责任的 RLP 代币。目前 RLP 代币的流通量近 3000 万枚,最大持有者 Stream Finance 持有超 1300 万枚 RLP,净风险敞口大约为 1700 万美元。

没错,之前因为 xUSD 暴雷了一次的 Stream Finance 可能要再次被暴击。

截至撰文时,黑客已将 USR 转换为 USDC 和 USDT,并持续买入以太坊,目前已经买入超 1 万枚。用 20 万枚 USDC 套出了超 2000 万美元的资产,黑客在熊市期间找到了属于 TA 的「百倍币」。

又一次因「不严谨」而被钻空子

去年 10 月 11 日的大跌,使得很多使用 Delta 中性策略发行的稳定币都因为 ADL(自动降杠杆)而产生了抵押品损失。部分以山寨币作为执行策略的资产的项目损失更为惨重甚至直接跑路。

这一次遭到攻击的 Resolv Labs 也是利用类似的机制发行 USR,该项目曾在 2025 年 4 月宣布完成了 Cyber.Fund 和 Maven11 领投,Coinbase Ventures 参投的 1000 万美元种子轮融资,并于 5 月底 6 月初上线了代币 RESOLV。

但 Resolv Labs 被攻击的原因并非极端行情,而是铸造 USR 的机制设计「不够严谨」。

目前还没有安全公司或者官方对此次黑客事件发生的原因进行分析。DeFi 社区 YAM 通过分析初步得出了结论:攻击很可能是协议后端用于给铸造合约提供参数的 SERVICE_ROLE 被黑客控制导致。

据 Grok 分析,用户铸造 USR 时会在链上发起请求,并调用合约的 requestMint 函数,参数包括:

_depositTokenAddress:存入的代币地址;

_amount:存入数量;

_minMintAmount:最低期望收到的 USR 数量(防滑点)。

之后,用户将 USDC 或 USDT 存入合约,项目方后端 SERVICE_ROLE 监控请求,使用 Pyth 预言机检查存入资产的价值,之后调用 completeMint 或 completeSwap 函数,决定实际铸造的 USR 数量。

问题就出在,铸造合约完全信任 SERVICE_ROLE 提供的 _mintAmount,认为该数字是在链下由 Pyth 验证过的,所以没有设置上限限制,也没有链上的预言机验证,直接执行了 mint(_mintAmount)。

据此,YAM 怀疑黑客控制了本应由项目方控制的 SERVICE_ROLE(可能是由于内部预言机失控、监守自盗或者密钥被盗),在铸造时直接将 _mintAmount 设置为 5000 万,实现了用 10 万枚 USDC 铸造 5000 万枚 USR 的攻击事件。

归根结底,Grok 给出的结论是,Resolv 在设计协议时并未考虑用于接收用户铸造请求的地址(或合约)会被黑客控制的可能性,在铸造 USR 的请求提交给最后铸造 USR 的合约时,没有设置最大铸造数额,也没有让铸造合约用链上预言机进行二次验证,就直接信任了 SERVICE_ROLE 提供的所有参数。

预防也不到位

除了推测被黑的原因,YAM 也指出了项目方在应对危机方面的准备不足。

YAM 在 X 上表示,Resolv Labs 在黑客第一次攻击完成后的 3 个小时才暂停了协议,其中有大约 1 小时的延迟是来自于收集多签交易需要的 4 个签名。YAM 认为,紧急暂停应该只需一个签名,且权限应该尽可能分配给团队成员,或者可信的外部运营人员,这样可以增加对链上异常情况的关注度,提高快速暂停的可能性,并更好地覆盖不同时区。

虽然只需单个签名就可以暂停协议的建议有些激进,但需要跨不同时区的多个签名才能暂停协议确实在紧急情况发生时可能会耽误大事。引入可信的、持续监控链上行为的第三方,或者使用有紧急暂停协议权限的监控工具,都是这次事件带来的「后事之师」。

黑客对 DeFi 协议的攻击早就已经不限于合约漏洞,Resolv Labs 的事件给项目方的警示在于:在协议安全方面的假设应该是不能信任其中任何一环,所有涉及参数的环节都必须至少进行二次验证,即使是项目方自己运营的后端也不例外。

相關問答

QResolv Labs 被攻击的根本原因是什么?

A攻击的根本原因是协议后端用于给合约提供参数的 SERVICE_ROLE 被黑客控制。铸造合约完全信任该角色提供的铸造数量参数,没有设置上限,也没有使用链上预言机进行二次验证,导致黑客可以任意设置铸造数量,用极少的抵押品铸造出大量 USR 稳定币。

Q黑客是如何利用漏洞进行攻击的?

A黑客首先用 10 万枚 USDC 发起铸造请求,然后通过其控制的 SERVICE_ROLE 在调用 completeMint 函数时,将实际铸造数量参数 _mintAmount 恶意设置为 5000 万,从而绕过了正常的价值验证机制,成功铸造出远超抵押品价值的 USR。随后又以同样手法再次铸造了 3000 万枚 USR。

Q这次攻击造成了哪些直接后果?

A攻击导致 USR 稳定币价格一度暴跌至 0.25 美元,RESOLV 代币价格跌幅近 10%。Morpho 和 BNB Chain 上的 Lista DAO 等多个借贷市场受到影响,抵押品被大量提取。此外,持有大量 RLP 代币的 Stream Finance 面临约 1700 万美元的风险敞口,可能再次遭受重大损失。

Q项目方在危机处理上存在哪些不足?

A项目方在黑客第一次攻击发生后,耗时约 3 小时才暂停协议,其中收集多签所需的 4 个签名就延迟了约 1 小时。紧急暂停机制设计不合理,未能实现快速响应,缺乏对链上异常行为的有效监控和单点紧急暂停的能力。

Q从这次事件中,DeFi 项目应吸取哪些安全教训?

ADeFi 项目不应信任协议中的任何单一环节,所有关键参数(如铸造数量)必须进行链上二次验证,并设置严格的上限。紧急暂停机制应优化为只需少数签名即可触发,并考虑引入第三方监控工具。此外,需假设后端系统也可能被攻破,不能完全信任其提供的参数。

你可能也喜歡

大摩2026半导体报告:买封装、买测试、买中国芯,避开传统赛道

**大摩2026年半导体报告核心摘要** 报告指出,全球AI资本开支超预期扩张,算力供给正从“NVIDIA主导”转向“GPU + ASIC + 中国芯”三轨并行。核心投资逻辑是抓住AI供应链红利,回避被边缘化的传统赛道。 **核心结论(按重要性排序):** 1. **买封装**:先进封装(CoWoS/SoIC)是确定性最强主线。AI服务器需求直接拉动产能,台积电(TSMC)因其不可替代性成为核心受益者。 2. **买测试设备**:测试设备(Handler/Socket/探针卡)是估值最低、成长最确定的细分方向。AI芯片复杂度导致测试时长结构性翻倍增长,市场重估严重滞后。重点公司:鸿精密、颖崴科技(WinWay)、MPI。 3. **买中国AI芯片**:出口管制倒逼国产替代,中国云厂商加速切换。国产芯片在推理场景已具备总拥有成本(TCO)优势。市场呈分化格局,华为占据主导(62%),寒武纪(14%)因客户锁定和盈利确定性成为首选标的。 4. **避开传统赛道**:非AI半导体(消费/汽车/工控)被AI系统性虹吸供应链资源,复苏弱于预期,建议回避纯传统敞口。存储内部分化,坚定看多HBM(海力士最受益),对传统DRAM/NAND持谨慎态度。 5. **宏观与结构变量**:地缘政治(出口管制)强化中国芯替代逻辑;AI需求对非AI供应链的“蚕食效应”是传统半导体疲软的核心原因;科技通胀(晶圆/封测/存储成本上涨)挤压非AI芯片设计公司利润。 **一句话总结**:聚焦AI基础设施核心环节(封装、测试)及中国替代龙头(寒武纪),规避传统半导体复苏幻想,时间窗口在2026-2027年。

marsbit5 分鐘前

大摩2026半导体报告:买封装、买测试、买中国芯,避开传统赛道

marsbit5 分鐘前

Michael Saylor:我确实说要卖比特币,但我是为了买更多

微策略公司执行主席迈克尔·塞勒在近期播客访谈中,澄清了公司关于可能出售比特币以支付STRC优先股股息的决定。他强调,此举并非“净卖出”,公司始终是比特币的净累积者。微策略通过发行STRC等数字信用工具筹集资金,转而购买更多比特币,利用比特币作为“数字资本”的高增值属性(预期年升值约30-40%)来覆盖股息支付(约11%),从而实现持仓规模的持续净增长。例如,公司在一个月内融资30亿美元购买比特币,仅需支付约8000万至9000万美元股息,本质是“买入30个,卖出1个”。 塞勒解释,该商业模式类似于房地产开发公司:发行信用工具投资资产,资产增值后变现部分收益。他强调,只要公司持续增长且比特币年度增值超过2.3%,就能永久支付股息并保持净买入。他重申,个人投资者也应成为比特币的“净累积者”,每年持仓应增加。 访谈还提及,比特币作为表现最佳的资本资产,其杀手级应用之一是作为数字信用的抵押品。STRC因此成为市场上夏普比率最高、流动性最强的优先股之一,推动了数字信用生态发展。塞勒认为,比特币市场流动性极强,单一实体无法显著影响其价格,主要驱动力在于全球宏观因素。尽管存在地缘政治等逆风,比特币仍会因持续的资金流入和有限供应而缓慢上涨。

marsbit1 小時前

Michael Saylor:我确实说要卖比特币,但我是为了买更多

marsbit1 小時前

交易

現貨
合約
活动图片