Der Austausch von 200.000 gegen fast 100 Millionen, DeFi-Stablecoins sehen sich einem weiteren Angriff gegenüber
Geschrieben von: Eric, Foresight News
Heute um 10:21 Uhr Pekinger Zeit wurde Resolv Labs, das den Stablecoin USR mit einer Delta-neutralen Strategie ausgibt, gehackt. Eine Adresse, die mit 0x04A2 beginnt, prägte 50 Millionen USR aus dem Protokoll von Resolv Labs unter Verwendung von 100.000 USDC.
Als der Vorfall bekannt wurde, fiel USR auf etwa 0,25 $, und zum Zeitpunkt des Schreibens hat es sich auf etwa 0,8 $ erholt. Der Preis des RESOLV-Tokens erlebte ebenfalls einen vorübergehenden Rückgang von fast 10 %.
Anschließend replizierte der Hacker die Methode und prägte erneut 30 Millionen USR unter Verwendung von 100.000 USDC. Mit der erheblichen Entkopplung von USR handelten Arbitrage-Händler schnell, und viele Kreditmärkte auf Morpho, die USR, wstUSR und andere Sicherheiten unterstützen, wurden nahezu leer geräumt, während Lista DAO auf der BNB-Chain auch neue Kreditanfragen ausgesetzt hat.
Die Auswirkungen beschränken sich nicht auf diese Kreditprotokolle. Im Design des Protokolls von Resolv Labs können Benutzer auch einen volatileren und renditestärkeren RLP-Token prägen, müssen jedoch Entschädigungsansprüche tragen, wenn das Protokoll Verluste erleidet. Derzeit beträgt die Umlaufmenge der RLP-Token fast 30 Millionen, wobei der größte Inhaber, Stream Finance, über 13 Millionen RLP hält, was zu einer Nettorisikoexposition von etwa 17 Millionen $ führt.
Tatsächlich könnte Stream Finance, das zuvor aufgrund des xUSD-Vorfalls gelitten hat, erneut betroffen sein.
Zum Zeitpunkt des Schreibens hat der Hacker USR in USDC und USDT umgewandelt und kauft weiterhin Ethereum, wobei er bereits über 10.000 erworben hat. Mit 200.000 USDC haben sie über 20 Millionen $ an Vermögenswerten extrahiert und dabei ihre "hundertfache Münze" während des Bärenmarktes gefunden.
Ein weiterer Ausbeutung aufgrund von "Mangel an Strenge"
Der starke Rückgang am 11. Oktober letzten Jahres führte dazu, dass viele Stablecoins, die mit Delta-neutralen Strategien ausgegeben wurden, aufgrund von ADL (automatisches Deleveraging) Sicherheitenverluste erlitten. Einige Projekte, die Strategien mit Altcoins ausführten, erlitten sogar noch schwerere Verluste oder gingen direkt bankrott.
Die angegriffenen Resolv Labs gaben auch USR mit einem ähnlichen Mechanismus aus. Das im April 2025 angekündigte Projekt hat eine Seed-Runde in Höhe von 10 Millionen Dollar abgeschlossen, die von Cyber.Fund und Maven11 geleitet wurde, mit Beteiligung von Coinbase Ventures, und hat den RESOLV-Token Ende Mai bis Anfang Juni eingeführt.
Der Grund für den Angriff auf Resolv Labs war jedoch nicht auf extreme Marktbedingungen zurückzuführen, sondern auf den "Mangel an Strenge" im Design des USR-Minting-Mechanismus.
Derzeit hat kein Sicherheitsunternehmen oder offizieller Vertreter die Gründe für diesen Hacking-Vorfall analysiert. Die DeFi-Community YAM hat vorläufig durch Analysen festgestellt, dass der Angriff wahrscheinlich durch den Hacker verursacht wurde, der die SERVICE_ROLE kontrollierte, die vom Backend des Protokolls verwendet wird, um Parameter für den Minting-Vertrag bereitzustellen.
Laut der Analyse von Grok initiieren die Benutzer beim Minten von USR eine Anfrage on-chain und rufen die Funktion requestMint des Vertrags auf, wobei die Parameter Folgendes umfassen:
_depositTokenAddress: die Adresse des eingezahlten Tokens;
_amount: der eingezahlte Betrag;
_minMintAmount: der minimal erwartete Betrag an USR, den sie erhalten möchten (um Slippage zu verhindern).
Anschließend hinterlegen die Benutzer USDC oder USDT im Vertrag, und die SERVICE_ROLE des Projekts überwacht die Anfrage, verwendet das Pyth-Orakel, um den Wert der hinterlegten Vermögenswerte zu überprüfen, und ruft dann die Funktion completeMint oder completeSwap auf, um den tatsächlichen Betrag an USR zu bestimmen, der gemintet wird.
Das Problem liegt darin, dass der Minting-Vertrag dem _mintAmount, das von der SERVICE_ROLE bereitgestellt wird, vollständig vertraut, in der Annahme, dass diese Zahl off-chain von Pyth verifiziert wurde, sodass kein Oberlimit festgelegt wurde und auch keine on-chain Orakelverifizierung stattfand, wodurch mint(_mintAmount) direkt ausgeführt wurde.
Basierend darauf vermutet YAM, dass der Hacker die SERVICE_ROLE kontrollierte, die eigentlich vom Projektteam kontrolliert werden sollte (möglicherweise aufgrund eines internen Orakelversagens, Kollusion oder Schlüsseldiebstahl), und den _mintAmount während des Mintings direkt auf 50 Millionen festlegte, wodurch das Ereignis des Mintens von 50 Millionen USR mit 100.000 USDC erreicht wurde.
Letztendlich kam Grok zu dem Schluss, dass Resolv die Möglichkeit nicht in Betracht zog, dass die Adresse (oder der Vertrag), die zur Entgegennahme von Benutzer-Minting-Anfragen verwendet wird, von Hackern kontrolliert werden könnte, als das Protokoll entworfen wurde. Als die Anfrage zum Minten von USR an den Vertrag gesendet wurde, der letztendlich USR mintet, wurde kein maximales Minting-Limit festgelegt, noch gab es eine sekundäre Verifizierung mit einem on-chain Orakel, wodurch alle von der SERVICE_ROLE bereitgestellten Parameter direkt vertraut wurden.
Die Präventionsmaßnahmen waren ebenfalls unzureichend.
Neben der Spekulation über die Gründe für den Hack wies YAM auch auf die unzureichende Vorbereitung des Projekts auf die Krisenreaktion hin.
YAM erklärte auf X, dass Resolv Labs das Protokoll erst drei Stunden nach dem ersten Angriff des Hackers pausierte, wobei etwa eine Stunde dieser Verzögerung auf die Notwendigkeit zurückzuführen war, vier Unterschriften für die Multi-Signatur-Transaktion zu sammeln. YAM ist der Ansicht, dass eine Notfallpause nur eine Unterschrift erfordern sollte und dass die Autorität so weit wie möglich auf Teammitglieder oder vertrauenswürdige externe Betreiber verteilt werden sollte, was das Bewusstsein für on-chain Anomalien erhöhen, die Wahrscheinlichkeit einer schnellen Pause verbessern und verschiedene Zeitzonen besser abdecken würde.
Während der Vorschlag, dass eine einzige Unterschrift das Protokoll pausieren könnte, etwas radikal ist, könnte die Anforderung mehrerer Unterschriften über verschiedene Zeitzonen hinweg tatsächlich bedeutende Angelegenheiten in einem Notfall verzögern. Die Einführung vertrauenswürdiger Dritter, die das on-chain Verhalten kontinuierlich überwachen, oder die Verwendung von Überwachungstools mit Notfall-Pause-Protokoll-Autorität sind Lehren, die aus diesem Vorfall gezogen wurden.
Hackerangriffe auf DeFi-Protokolle sind nicht mehr auf Vertragsanfälligkeiten beschränkt. Der Vorfall mit Resolv Labs dient als Warnung für Projektteams: Annahmen über die Sicherheit von Protokollen sollten nicht auf einen einzelnen Link vertrauen, und alle parameterbezogenen Prozesse müssen mindestens einer sekundären Überprüfung unterzogen werden, einschließlich derjenigen, die vom Projektteam selbst durchgeführt werden.
---Preis
Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.
Das könnte Ihnen auch gefallen

Resolv Stiftung aktualisiert die Regeln für den Erhalt von RESOLV-Token

Der Sonnenuntergang der nativen Kryptowährungen

Resolv Stiftung schließt Entschädigungszahlungen für Sicherheitsvorfall im März ab und konzentriert sich auf das Vault Street-Geschäft

Monad Mitgründer: Wenn ein Limit für die Bereitstellung von Sicherheiten festgelegt wird, könnte das heutige rsETH-Ereignis einen Verlust von etwa 200 Millionen Dollar verhindern.

Analyst: Resolv Labs vernichtet 36,73 Millionen USR, die sich im Besitz von Hackern befanden, im Rahmen von Vertragsaktualisierungen

DefiLama: Hacker stahlen im ersten Quartal über 168,6 Millionen US-Dollar an Krypto-Assets aus 34 DeFi-Protokollen

Morgenbericht | Tom Lee prognostiziert, dass der Kryptowährungswinter im April enden wird; xStocks führt einen neuen On-Chain-Private-Equity-Fonds ein; Sui-Hauptnetz auf V1.68.1 aktualisiert

Gauntlet aktualisiert den Fortschritt bei der Behebung von Schwachstellen, USDC Frontier hat das Risiko aufgehoben, und die Staatskasse wird schrittweise wieder starten

Die Lista DAO hat den Fortschritt der USR-Veranstaltung aktualisiert, nachdem sie ein Darlehen von 8,4 Millionen Dollar zurückgezahlt hat, wobei die Risiken nahezu vollständig gemindert wurden.

Anthropics neuestes Testmodell "Mythos" könnte die Landschaft der Kryptowährungssicherheit umgestalten und den Wettbewerb zwischen Angriff und Verteidigung intensivieren

Gauntlet informiert über den Fortschritt bei der Behebung von Sicherheitslücken, USDC Frontier hat das Risiko gehoben, und das Finanzministerium wird schrittweise wieder starten

Die Lista DAO hat den aktuellen Stand des USR-Ereignisses bekannt gegeben: Ein Darlehen in Höhe von 8,4 Millionen Dollar wurde zurückgezahlt, und die Risiken sind nahezu vollständig gemindert.

Resolv: Die vorab explodierte USR-Geldbörse hat über 77 Millionen USD an Geldern eingelöst

Flüssigkeit: Etwa 70 Millionen US-Dollar an USR-bezogenen Schulden wurden zurückgezahlt, und die Rückzahlung der Schulden aus dem Resolv-Ereignis wird fortgesetzt.

Resolv bietet dem Angreifer einen Vergleichsvorschlag an, bei dem 90 % der gestohlenen Gelder zurückerstattet werden, während 10 % behalten werden, mit einer Frist von 72 Stunden

Morgen Nachrichten | Boya Interactive plant, nicht mehr als 70 Millionen Dollar in Kryptowährungen zu investieren; WeChat startet offizielles Hummer-Plugin; Die Bitcoin-Mining-Schwierigkeit wurde um 7,76 % auf 133,79 T verringert

Ausführlicher Forschungsbericht zum Hackerangriff auf das Resolv-Protokoll: Wer ist der letztendliche Zahler?

Euler Labs: Wir waren uns des USR-Angriffs bewusst und haben die RLP-Kollateralfunktion umgehend deaktiviert.

Der Angreifer von Resolv hat bisher 11.422 ETH im Wert von 23,66 Millionen Dollar erworben.

Resolv Labs: Der Sicherheitenpool ist weiterhin ausreichend und hat keine Verluste bei den zugrunde liegenden Vermögenswerten erlitten.

Lido reagiert auf den Vorfall des Resolv-Angriffs: Benutzer müssen derzeit keine Maßnahmen ergreifen

Resolv bestätigt, dass die Plattform angegriffen wurde und hat alle Protokollfunktionen ausgesetzt.

Handschuh, die meisten Tresorräume waren nicht von dem USR-Angriffsereignis betroffen, während einige wenige Tresore mit hoher Rendite nur begrenzte Risiken aufweisen










