logo

用 20 萬換出近 1 個億,DeFi 穩定幣再遭攻擊

By: rootdata|2026/03/22 18:16:06
0
分享
copy

撰文:Eric,Foresight News

北京時間今日 10:21 左右,利用 Delta 中性策略發行穩定幣 USR 的 Resolv Labs 遭到黑客攻擊。0x04A2 開頭的地址用 10 萬枚 USDC 從 Resolv Labs 協議中鑄造出了 5000 萬枚 USR。

隨著事件曝光,USR 應聲跌至 0.25 美元附近,截至撰文時回升至 0.8 美元左右。RESOLV 代幣價格短時最高跌幅也接近 10%。

之後黑客如法炮製再次用 10 萬枚 USDC 鑄造了 3000 萬枚 USR。隨著 USR 的大幅脫錨,套利交易者也快速行動,Morpho 上支持以 USR、wstUSR 等作為抵押品的很多借貸市場已幾乎被掏空,BNB Chain 上的 Lista DAO 也暫停了新的借款請求。

受到影響的還不止這些借貸協議。Resolv Labs 協議設計中,用戶還可以鑄造一種價格波動更大,收益也更高,但需要在協議收到損失時承擔賠償責任的 RLP 代幣。目前 RLP 代幣的流通量近 3000 萬枚,最大持有者 Stream Finance 持有超 1300 萬枚 RLP,淨風險敞口大約為 1700 萬美元。

沒錯,之前因為 xUSD 暴雷了一次的 Stream Finance 可能要再次被暴擊。

截至撰文時,黑客已將 USR 轉換為 USDC 和 USDT,並持續買入以太坊,目前已經買入超 1 萬枚。用 20 萬枚 USDC 套出了超 2000 萬美元的資產,黑客在熊市期間找到了屬於 TA 的「百倍幣」。

又一次因「不嚴謹」而被鑽空子

去年 10 月 11 日的大跌,使得很多使用 Delta 中性策略發行的穩定幣都因為 ADL(自動降槓桿)而產生了抵押品損失。部分以山寨幣作為執行策略的資產的項目損失更為慘重甚至直接跑路。

這一次遭到攻擊的 Resolv Labs 也是利用類似的機制發行 USR,該項目曾在 2025 年 4 月宣布完成了 Cyber.Fund 和 Maven11 領投,Coinbase Ventures 參投的 1000 萬美元種子輪融資,並於 5 月底 6 月初上線了代幣 RESOLV。

但 Resolv Labs 被攻擊的原因並非極端行情,而是鑄造 USR 的機制設計「不夠嚴謹」。

目前還沒有安全公司或者官方對此次黑客事件發生的原因進行分析。DeFi 社區 YAM 通過分析初步得出了結論:攻擊很可能是協議後端用於給鑄造合約提供參數的 SERVICE_ROLE 被黑客控制導致。

據 Grok 分析,用戶鑄造 USR 時會在鏈上發起請求,並調用合約的 requestMint 函數,參數包括:

_depositTokenAddress:存入的代幣地址;

_amount:存入數量;

_minMintAmount:最低期望收到的 USR 數量(防滑點)。

之後,用戶將 USDC 或 USDT 存入合約,項目方後端 SERVICE_ROLE 監控請求,使用 Pyth 預言機檢查存入資產的價值,之後調用 completeMint 或 completeSwap 函數,決定實際鑄造的 USR 數量。

問題就出在,鑄造合約完全信任 SERVICE_ROLE 提供的 _mintAmount,認為該數字是在鏈下由 Pyth 驗證過的,所以沒有設置上限限制,也沒有鏈上的預言機驗證,直接執行了 mint(_mintAmount)。

據此,YAM 懷疑黑客控制了本應由項目方控制的 SERVICE_ROLE(可能是由於內部預言機失控、監守自盜或者密鑰被盜),在鑄造時直接將 _mintAmount 設置為 5000 萬,實現了用 10 萬枚 USDC 鑄造 5000 萬枚 USR 的攻擊事件。

歸根結底,Grok 給出的結論是,Resolv 在設計協議時並未考慮用於接收用戶鑄造請求的地址(或合約)會被黑客控制的可能性,在鑄造 USR 的請求提交給最後鑄造 USR 的合約時,沒有設置最大鑄造數額,也沒有讓鑄造合約用鏈上預言機進行二次驗證,就直接信任了 SERVICE_ROLE 提供的所有參數。

預防也不到位

除了推測被黑的原因,YAM 也指出了項目方在應對危機方面的準備不足。

YAM 在 X 上表示,Resolv Labs 在黑客第一次攻擊完成後的 3 個小時才暫停了協議,其中有大約 1 小時的延遲是來自於收集多簽交易需要的 4 個簽名。YAM 認為,緊急暫停應該只需一個簽名,且權限應該盡可能分配給團隊成員,或者可信的外部運營人員,這樣可以增加對鏈上異常情況的關注度,提高快速暫停的可能性,並更好地覆蓋不同行區。

雖然只需單個簽名就可以暫停協議的建議有些激進,但需要跨不同行區的多個簽名才能暫停協議確實在緊急情況發生時可能會耽誤大事。引入可信的、持續監控鏈上行為的第三方,或者使用有緊急暫停協議權限的監控工具,都是這次事件帶來的「後事之師」。

黑客對 DeFi 協議的攻擊早就已經不限於合約漏洞,Resolv Labs 的事件給項目方的警示在於:在協議安全方面的假設應該是不能信任其中任何一環,所有涉及參數的環節都必須至少進行二次驗證,即使是項目方自己運營的後端也不例外。

-- 價格

--

猜你喜歡

ORDI BRC-20 大漲 +88%:比特幣 Layer 2 是否即將爆發?

ORDI 價格上漲 88% 反映 BRC-20 市場活躍,市值達到 1.04 億美元。 BRC-20 的漲勢顯示出投資者真實的參與,而非薄弱的訂單簿操縱。 比特幣本身的價格走勢推動了 BRC-20 的市場變化,增加了投資魅力。 Bitcoin Hyper 項目利用 Solana 虛擬機的集成,試圖解決比特幣的交易速度和費用問題。…

幣安一天內燒毀價值13.2億美元的BNB:價格突破650美元在望?

幣安於2026年4月15日進行第35次季度BNB燒毀,銷毀約214萬個BNB,價值13.2億美元。 BNB價格目前穩定在622美元上下,市場消化燒毀對供應量的影響。 此次燒毀由幣安自動燒毀機制完成,並包含由先鋒燒毀計劃所導致的4500個BNB。 幣安目前已經燒毀超過6200萬個BNB,超過最初兩億總供應的30%。 關鍵阻力位於645美元至651美元之間,這是月底目標的重要天花板。 WEEX Crypto News, 幣安燒毀影響BNB價格走勢 幣安於2026年4月15日完成其35次季度燒毀,銷毀了價值約13.2億美元的BNB,這是歷史上最大的一次去通脹事件之一。此舉使總共燒毀數量超過6200萬個BNB,占原始供應量的30%以上。這不僅減少市場上的BNB流通量,也可能推動價格突破650美元。 BNB目前在622美元左右交易,低於50日和200日移動均線,顯示中立至謹慎的趨勢。相對強弱指數(RSI)在47.39,表明市場仍需更多量能確認突破。突破的關鍵阻力是645美元至651美元區域,跌破581美元則可能進一步下探至540美元。 BNB價格能否在四月底前達到650美元? BNB目前在621至624美元區間盤整,未確認出現突破。其關鍵阻力位集中在645至651美元範圍內。另一方面,根據技術分析,若BNB再度獲得量能支持並突破50日移動均線,那麼價格有望向650至680美元區間前進。 然而,目前市場尚需進一步確認動能。如果未能重新站上581美元的關鍵支撐水平,則反彈可能只是短暫,不是趨勢扭轉。 Maxi Doge尋求早期優勢 在BNB測試關鍵阻力之際,投資者也將目光投向早期階段資產,其中之一是Maxi Doge。這是一種ERC-20的迷因代幣,以上漲1000倍為目標,吸引了積極投資者的關注。…

比特幣價格預測:高盛涉足比特幣,價格能否突破 $90K

高盛向美國證券交易委員會提交申請,計畫推出其首個比特幣相關基金,即 “比特幣優先收益 ETF”。 全球公共債務預計將在 2029 年達到全球 GDP 的 100%,這可能加強比特幣作為”硬貨幣”的敘述。 比特幣當前價位在 $65,000 至 $75,000 之間,形成了可信的底部結構。 截至目前,高盛持有 $2.36 億的比特幣和以太坊 ETF,另有價值…

2026年4月最佳加密貨幣購買推薦

比特幣(Bitcoin)保持市場最大佔有率,吸引大量機構資金。 Hyperliquid 的低滑點交易和高頻訂單處理顯示出強大潛力。 Solana 的高效能區塊鏈仍然是智能合約平台的頂級選擇。 以太坊的智能合約功能和強大的去中心化應用使其長期看好。 Zcash 的隱私交易技術持續引領市場創新。 WEEX Crypto News, 最佳加密貨幣的特點分析 在瞬息萬變的加密貨幣市場中,制定明智的投資策略很關鍵。選擇合適的加密貨幣不僅限於市場活躍度,還需考慮其技術領導力和市場定位。 Bitcoin:無可替代的加密貨幣巨頭 比特幣作為去中心化的點對點數碼貨幣,自2009年問世以來,一直是加密貨幣市場的評判標準。其以工作量證明(Proof-of-Work)為基礎的安全性和交易的不可逆成為其一大賣點。今年,摩根士丹利推出的現貨比特幣ETF,首日交易量達到3400萬美元,顯示出其在傳統金融市場中的持久吸引力。[Place Image: Bitcoin ETF…

2026年最佳18個加密貨幣與比特幣賭場

Jackbit提供首存100次免費旋轉。 Betpanda的首存獎金高達1比特幣。 CoinCasino歡迎獎金高達30,000美元並附加50次超級旋轉。 WSM Casino提供高達25,000美元的獎金加50次免費旋轉及10次免費賭注。 Crypto-Games.io首存200%獎金高達20,000 USDT並附加200次免費旋轉。 WEEX Crypto News, 頂級加密賭場簡介 加密貨幣賭場在2026年佔據在線博彩的重要地位,提供各種數字資產的支持、多樣的娛樂選擇及卓越的獎勵系統。以下列出的是在推廣活動、遊戲多樣性及用戶體驗方面的最佳選擇: Jackbit:首存100次免費旋轉 Jackbit以其豐富的遊戲選擇和多樣的體育博彩聞名,包括電子競技及虛擬體育賽事。用戶可以使用16種加密貨幣付款,包括比特幣和以太幣,並接受Visa和Mastercard等法定貨幣付款。 [插圖:Jackbit平台截圖] Betpanda:首存獎金高達1比特幣 Betpanda提供豐富的遊戲選擇和低額最低存款需求,並提供額外5%現金返還針對特定遊戲。其現代的用戶界面和豐厚的獎金計劃吸引了許多用戶並行使其30多種加密和法定支付選項。 CoinCasino:迎新獎金高達30,000美元…

全面剖析 KelpDAO 事件:為何 Aave 在未受攻擊的情況下陷入危機

2026年4月18日,116,500枚rsETH跨鏈流入Aave,造成DeFi生態巨大波動。 rsETH價值崩潰,導致Aave出現潛在近2億美元的不良債務。 該事件揭示DeFi風險不僅是合約漏洞,還涉及治理鏈和技術鏈的可靠性。 Aave的ETH資金利用率瞬間達到100%,流動性危機十分嚴重。 此事件凸顯了在高度組合化系統中風險的重新分配和延遲。 WEEX Crypto News, rsETH事件如何揭示DeFi風險的真相 在DeFi的領域內,可靠性已不再僅限於智能合約的安全性,而是要考慮整個技術與治理鏈的完整。在rsETH事件中,來自外部的抵押資產問題,引發了Aave這一去中心化借貸平台前所未有的流動性危機。 KelpDAO和rsETH(為何吸引Aave的目光) KelpDAO代表了一種將ETH和不同質押流動代幣(如stETH,cbETH等)轉化為名為rsETH的流動性令牌的協議。理論上,這些固定在EigenLayer上的基礎資產為rsETH提供了強大支持。因此,Aave將rsETH加入了借貸市場中。然而,這也導致了風險的轉移,Aave的還款能力不僅依賴於自身系統設計,還包括對外部包括跨鏈橋的安全運作的依賴。 攻擊路徑:從Kelp的跨鏈橋到Aave v3 此事件始於Kelp DAO基於LayerZero的rsETH跨鏈橋漏洞。攻擊者利用跨鏈信息機制中的缺陷,成功提取了大約116,500枚rsETH,瞬間引發Aave的流動性危機。這些代幣被用作抵押借出了大量的WETH,進一步加劇了危機。 Aave的流動性危機:百分百的資金利用率及“九位數”違約 當Kelp…

目錄

熱門幣種

最新加密貨幣要聞

閱讀更多