USR стейблкоїн відв'язався та впав на 97%! Вразливість у Resolv призвела до крадіжки $25 млн

ETH-1,47%
BTC-0,14%

USR стабільна монета втратила прив’язку

Зловмисник у світі координованого універсального часу (UTC) у неділю о 2:21 ранку використав вразливість контролю доступу в контракті USR — стабільної монети Resolv — для створення понад 80 мільйонів беззаставних токенів USR, використовуючи контракт для емісії. В результаті через біржі було викрадено близько 25 мільйонів доларів США. USR одразу ж обвалився до 0,025 долара на основному пулі ліквідності Curve Finance.

Механізм атаки: як було використано контракт для емісії

Resolv遭攻擊
(Джерело: Etherscan)

Найраніше аномальну транзакцію зафіксував акаунт YieldsAndMore: зловмисник вніс 100 000 USDC у контракт USR Counter від Resolv і отримав 50 мільйонів USR — приблизно у 500 разів більше за нормальну кількість; потім через другу транзакцію додатково створив 30 мільйонів USR, загалом близько 80 мільйонів.

Аналізатор блокчейну Andrew Hong вказує, що корінь вразливості — роль SERVICE_ROLE у протоколі. Ця роль використовується для виконання запитів на обмін, але контролюється звичайним зовнішнім акаунтом (EOA), а не більш безпечним мультипідписним механізмом. Крім того, контракт для емісії повністю позбавлений перевірки цін через оракул, обмежень кількості та лімітів емісії.

DeFi-фонд D2 Finance пропонує три можливі шляхи атаки: підміну даних оракула, злом підписувача поза ланцюгом або відсутність перевірки кількості між запитом на емісію та її виконанням.

Вплив на ринок: ефект дезякірінгу поширюється на DeFi-кредитування

USR дезякірінг
(Джерело: Trading View)

Після завершення емісії через 17 хвилин USR на Curve Finance обвалився до 0,025 долара, потім піднявся до приблизно 0,85 долара, але ще не повернувся до початкового рівня. Основний зловмисник (адреса, що починається з 0x04A2) у кінці володів 11 409 ETH (приблизно 23,7 мільйонів доларів), а інша пов’язана адреса — близько 1,1 мільйона доларів у wstUSR.

Ланцюгова реакція дезякірінгу USR

Порушення ліквідності платформ кредитування: USR і wstUSR використовуються як застави у Morpho та Gauntlet. Після дезякірінгу деякі спекулянти купують USR із знижкою і позичають USDC за номіналом, що прискорює виснаження ліквідності.

Тиск на страховий шар RLP: Ліквідний пул Resolv (RLP), що поглинає збитки, перед атакою обертався приблизно на 38,6 мільйонів доларів. Найбільший власник — Stream Finance — володіє 13,6 мільйонами RLP у Morpho, з чистим ризиком близько 17 мільйонів доларів.

Зниження ціни токена RESOLV: Внаслідок події ціна RESOLV знизилася приблизно на 8,5% за 24 години.

Хоча Resolv Labs заявляє, що заставний пул «повністю цілісний», аналізатори блокчейну вказують, що атака була спричинена не безпосереднім крадіжкою застави, а розширенням пропозиції токенів. 80 мільйонів нових токенів розбавили існуючий обіг, а продажі з боку зловмисника знищили ліквідність. Власники USR під час атаки зазнали реальних збитків.

Обмеження аудиту безпеки та регуляторна взаємодія

Генеральний директор Cyvers Deddy Lavid зазначає: «Один лише аудит недостатній — без моніторингу емісії та пропозиції в реальному часі ми — ніби сліпі у найважливіший момент». Офіційний сайт Resolv стверджує, що пройшов аудит п’ятьма компаніями з 14 перевірок і запустив програму винагород за вразливості Immunefi з фондом у 500 000 доларів.

Подія сталася у чутливий час. Законодавчі органи США активно просувають регулювання стабільних монет з доходом відповідно до закону «GENIUS», і кілька ключових сенаторів ще за день до атаки досягли принципової згоди щодо підходів до регулювання. За даними Immunefi, середня втрата під час криптоатак у 2026 році становить близько 25 мільйонів доларів, і ця сума відповідає галузевій середині.

Питання та відповіді

Що таке USR і чому сталася дезякірінг?

USR — стабільна монета, прив’язана до долара, випущена Resolv Labs. Вона використовує дельта-нейтральну хедж-стратегію з ETH і BTC як базовими активами. Дезякірінг стався не через недостатність застави, а через те, що зловмисник використав вразливість у контракту для створення великої кількості беззаставних токенів і масового їх продажу, що спричинило миттєвий крах основного пулу ліквідності.

Які основні технічні вразливості були використані?

Вразливість полягає у тому, що роль SERVICE_ROLE контролюється звичайним EOA, а контракт для емісії не має перевірки цін через оракул, обмежень кількості або лімітів емісії. Це дозволило зловмиснику створити USR на суму всього близько 200 000 USDC і отримати у 500 разів більше — 50 мільйонів USR.

Які ризики для власників USR?

Зловмисник масово продав беззаставний USR, руйнуючи ліквідність. Власники USR під час атаки зазнали миттєвих втрат у ринковій ціні. Крім того, wstUSR використовується як застава у кількох платформах DeFi, і дезякірінг додатково впливає на ліквідність цих платформ.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

Попередження TradFi Зростання: XRX (Xerox Holdings Corp) Зростання понад 28%

Новини Gate: За останніми даними Gate TradFi, XRX (Xerox Holdings Corp) має зріс на 28% за короткий проміжок часу. Поточна волатильність значно перевищує середні показники останнього періоду, що свідчить про зростання активності на ринку.

GateNews1год тому

Bitcoin стикається з опором поблизу $80K , оскільки дані по деривативах показують $500M ліквідацій протягом 24 годин

За даними деривативних показників Deribit та інших джерел, Bitcoin 29–30 квітня стикався з тривалим опором поблизу $80 000, тоді як ринкові настрої зміщувалися в бік уникнення ризику. Відкритий інтерес (OI) за ф’ючерсами знизився на 2% до 119 мільярдів доларів за 24 години, тоді як торговельний обсяг зріс на 26% до 208 мільярдів доларів,

GateNews3год тому

Обсяг Grayscale Zcash Trust у квітні подвоюється до $1,7 млн щодня, оскільки обсяг ZEC, що знаходиться в захищеному сховищі, досягає рекорду 30%

За даними The Block, Grayscale Zcash Trust (ZCSH) у квітні в середньому показував приблизно $1,7 мільйона щоденного обсягу, що більш ніж удвічі перевищує показник за березень, і це його найвищий рівень із січня. Захищена пропозиція ZEC і надалі досягає рекордних значень: пул Orchard зріс із 1,92 мільйона ZEC до

GateNews4год тому

Dogecoin прориває 72-денну консолідацію, втрати китів скорочуються до $89K , тоді як припливи на ETF виходять у плюс

За даними ончейн-даних, Dogecoin 30 квітня 2026 року пробив 72-денну фазу консолідації, різко злетівши більш ніж на 10% до $0,11. Невідображені збитки впливового кита швидко скоротилися з $13 мільйонів до приблизно $89 тис. після пробою, після невдало розміщеної 10x маржинальної довгої позиції на 40 мільйонів DOGE

GateNews6год тому

SPC-токен Solana падає з $83M до 5,9 млн доларів за 24 години, зниження понад 90%

За даними BlockBeats, прогнозний ринок із кредитним плечем Space (SPC) на Solana впав із пікової ринкової капіталізації в 83 мільйони доларів до 5,9 мільйона після запуску ввечері напередодні, знизившись більш ніж на 90% протягом доби. Зв’язані дані ланцюга показують, що п’ять найбільших адрес гаманців контролюють приблизно 70% від обсягу токенів, причому t

GateNews6год тому
Прокоментувати
0/400
Немає коментарів