Resolv Labs Usuwa 57% Nielegalnie Wydanych Tokenów USR
Haker wykorzystał klucz prywatny Resolv za pośrednictwem AWS Key Management Service, mintując 80M niewspieranych tokenów USR przy użyciu zaledwie ~$100K w USDC.
Napastnik przekonwertował USR na wstUSR, wymienił na stablecoiny i wypłacił ~$25M w ETH (11,409 ETH) zanim ktokolwiek mógł zareagować.
USR spadł z $1 do $0.025 na Curve Finance w ciągu 17 minut.
Odpowiedź Resolv:
→ Spalono ~9M USR w Dzień 1
→ Ulepszono kontrakt wstUSR, aby zablokować portfele napastnika
→ Łącznie 46M tokenów (57%) na stałe usunięto
→ Żadne nielegalne USR nie pozostało na adresach napastników.
Ale rzeczywistość:
→ Napastnik już wypłacił ~$25M w ETH
→ Protokół posiada ~$95M aktywów w porównaniu do wyższych zobowiązań (funkcjonalnie niewypłacalny)
→ Peg USR NIE został przywrócony
→ 18 audytów nie wykryło błędu
Przyczyna: Brak limitów mintowania, brak kontroli oracle, jedyny klucz prywatny kontrolujący mintowanie. Brak multisig.
Kluczowa lekcja: Audyty smart kontraktów same w sobie NIE są wystarczające. Bezpieczeństwo infrastruktury off-chain jest równie kluczowe dla protokołów DeFi.
Odkupienia otwarte tylko dla posiadaczy USR przed eksploatacją za pośrednictwem listy dozwolonej. NIE handluj USR podczas odbudowy.
#ResolvLabs @Resolv Labs $RESOLV