然而,一切為時已晚。總計 8000 萬枚無任何資産背書的 USR 早已快速湧入市場,導致穩定幣 USR 迅速脫錨。同時,因市場流動性枯竭,交易執行過程中出現嚴重滑點,進一步加劇了 USR 的下跌。CoinMarketCap 數據顯示,USR 一度脫錨至約 0.06 美元,跌幅超過 94%(當前 USR 回升至約 0.32 美元,依舊處於「嚴重脫錨」狀態)。值得注意的是,攻擊者的套現路徑清晰且迅速,整個過程在數小時内便已完成。其將非法鑄造的 USR 轉換為 wstUSR 後,在 Curve、Uniswap 等去中心化交易所進行大量抛售,兌換為 USDC 和 USDT,隨後又將這些穩定幣兌換為價值約 2500 萬美元的以太坊,最終成功實現了一場將攻擊收益洗白的「閃電式劫掠」。 在當前本就低迷的市場環境中,Resolv Labs 遭受攻擊無疑又一次打擊了行業信心,甚至被加密社區稱為熊市「經典劇本」的再次上演。而其被攻擊的原因,依舊是那個老生常談的「鑄幣機制設計問題」。
那麼,Resolv Labs 是如何遭受黑客攻擊的?綜合安全公司 PeckShield 和多位鏈上分析師分析,Resolv Labs 黑客攻擊事件的根本原因在於其鑄幣合約的權限控制與校驗機制存在嚴重設計缺陷。其一,是權限控制的致命漏洞。在正常流程中,用戶鑄造 USR 需存入相應抵押品,且鑄幣數量應與抵押品價值 1:1 掛鈎,但攻擊者利用 SERVICE_ROLE 權限,繞過了抵押品價值校驗環節,直接將鑄幣數量設置為一個天文數字,從而實現了用 20 萬美元 USDC 鑄造 8000 萬枚 USR 的「超高槓桿」操作。 這一設計缺陷在於,SERVICE_ROLE 擁有直接決定鑄幣數量的權力,屬於「超級權限」。由於協議並未採用多簽或去中心化簽名者網絡,而是依賴單一或少數簽名者,從而使得一旦密鑰洩露或被攻破,係統即刻便會失守。 其二,鏈上金額校驗機制的缺失堪稱重大安全隱患。Resolv Labs 鑄幣合約完全信任鏈下簽名者提供的鑄幣數量,既未在鏈上設置金額上限(如單筆最大 100 萬 USR),也未引入預言機對抵押品價值和鑄幣數量進行實時比對驗證。這意味著只要攻擊者控制了鏈下簽名者或獲取了相應權限,就能隨意鑄造 USR,而無需考慮抵押品是否充足。正是這種缺乏校驗的模式,為此次黑客攻擊打開了方便之門。 其三,則是 Delta 中性策略的潛在風險。Resolv Labs 採用 Delta 中性策略發行 USR,但該事件也揭示了這種策略的設計弱點。Delta 中性策略使得協議的鑄幣邏輯與鏈下簽名、預言機深度耦合,而這些耦合點恰恰成為了係統最脆弱的攻擊面,一旦鏈下簽名者或預言機出現問題,整個鑄幣機制就可能陷入混亂。 今日淩晨,Resolv Labs 官方終於發文闡述了攻擊事件的發生原因。本次事件源於未經授權的第三方行為,包括針對性基礎設施入侵及網絡攻擊。攻擊者正是通過洩露的私鑰非法訪問了 Resolv 的基礎設施,導致約 8000 萬美元的無抵押 USR 被非法鑄造。
同時,Resolv Labs 披露,攻擊者持有的約 900 萬枚 USR 已被成功銷毀。當前 USR 供應量包括 1.02 億枚事件發生前就已存在的 USR 和約 7100 萬枚新鑄造的非法代幣。為盡可能挽回損失、恢復正常秩序,他們正準備今日啓用攻擊發生前 USR 的贖回功能,且將從已列入白名單的用戶開始。並再次強調,Resolv 的底層抵押資産未直接受到影響,正在追蹤並試圖控制非法鑄造的 USR 及其他受影響資産。 此舉是 Resolv Labs 對早期用戶的初步補救措施,可以看出該公司正在努力減輕損失,並追回損失的資金。但是,這一事件已經對行業造成了連鎖反應。
另外,盡管其他與 Resolv 集成的協議或生態夥伴並未遭受重大沖擊,也不得不被迫採取緊急措施,以保護自身用戶。例如,DeFi 風險管理協議 Gauntlet 強調,Gauntlet USD Alpha 不持有 USR 或 RLP 頭寸,其平台上的金庫不受影響,資金提供者也不會受到影響,並且表示正在與 Resolv 商討解決方案,對於剩餘款項,Gauntlet 正在制定補償方案。 DeFi 協議 Fluid 表示,其團隊已獲短期貸款,可覆蓋協議中目前所有不良債務,以確保用戶資金安全等。Aave 創始人 Stani.eth 也發推表態,其協議無 Resolv Labs 穩定幣 USR 敞口,Resolv 僅作為流動性提供方將其支持資産供應給 Aave 協議,相關資産目前均保持安全。而其他將 USR 作為生息資産進行收益聚合的協議(如 Pendle、Sommelier),盡管未直接損失資金,其相關池子的收益率和資産價值也受到間接影響。 這再次揭示了 DeFi 生態中一個殘酷的現實:一個協議的失敗可能引發多個協議的「連鎖崩塌」,尤其是當某個資産被廣泛用作抵押品時。而即使這些協議自身未被攻擊,也會因關聯項目的風險事件而遭受聲譽和業務上的連帶傷害。 除此以外,在事件發生期間,攻擊者將非法鑄造的 8000 萬枚 USR 分批抛售至 Curve、Uniswap 等 DEX 的 USR/USDC 流動性池時,也導致了價格劇烈波動。由於 USR 價值崩盤,流動性提供者不僅面臨「無常損失」,還因為最終持有的資産幾乎全部為脫錨的 USR,造成實質性資本損失。這一現象也暴露了新興資産流動性池(交易量較小或深度不足)的結構性弱點,缺乏足夠的交易深度來吸收巨量抛壓,導致價格瞬間失真和係統性風險迅速擴散。 從更廣泛的角度來看,Resolv Labs 事件絕非單一項目的安全失守那麼簡單,它更是對加密市場投資者信心的又一次沉重打擊,可能觸發新一輪的穩定幣信任危機。穩定幣作為 DeFi 活動的基礎,其脫錨和安全問題往往會動搖了整個生態的穩定性根基,讓市場對「算法穩定幣」和「生息穩定幣」的長期可行性産生更深的懷疑。甚至可能導致部分風險厭惡型投資者開始從高風險 DeFi 協議中撤資,轉向更成熟的資産或避險策略。 該事件無疑為整個行業敲響了警鐘,尤其在當前加密市場仍處於熊市周期、風險偏好普遍低迷的背景下,其警示意義被進一步放大。Resolv 再次暴露出的「過度依賴鏈下簽名者且無鏈上校驗」的問題,這被業内認為是「信任模型的崩潰」。同時,它也啓示更多協議應該採用多簽機制分散權限、引入 Chainlink、Pyth 等去中心化預言機網絡實現鏈上實時校驗,同時嵌入自動化熔斷機制,以增強係統的安全性和抗風險能力。 此外,在應急響應方面,從昨日 10 時到 12 點時,Resolv 團隊在攻擊發生兩個多小時後才暫停協議,這充分暴露了其應急流程的遲緩。此次事件後,項目方應當更重視建立快速、自動化的危機響應係統。 内容來源:TECHUB NEWS
財華網所刊載內容之知識產權為財華網及相關權利人專屬所有或持有。未經許可,禁止進行轉載、摘編、複製及建立鏡像等任何使用。
如有意願轉載,請發郵件至 content@finet.com.hk,獲得書面確認及授權後,方可轉載。
香港領先,世界一流的科技媒體平台 在數字化時代,Web3技術的崛起為媒體行業注入了新的活力。作為香港領先的Web3媒體平台,Techub News憑借其專業的團隊、豐富的資源和創新的業務模式,成為了行業内的佼佼者。Techub News,作為香港的科技媒體翹楚,致力於打造「香港領先,世界一流」的科技媒體和新媒體集群。Techub News平台提供最新、最快、最專業的Web3科技資訊,為用戶呈現科技前沿的無限魅力。