
攻擊者於世界協調時(UTC)週日凌晨 2 時 21 分,利用 Resolv 穩定幣協議的 USR 鑄造合約存取控制漏洞,以約 20 萬美元的 USDC 鑄造逾 8,000 萬枚無擔保代幣,並透過交易所兌換竊走約 2,500 萬美元。USR 隨即在 Curve Finance 主要流動性池崩跌至 0.025 美元。
攻擊機制:鑄造合約如何遭到利用
(來源:Etherscan)
X 帳號 YieldsAndMore 最早記錄此次異常交易:攻擊者向 Resolv 的 USR Counter 合約存入 10 萬枚 USDC,卻獲得 5,000 萬枚 USR,約為正常數量的 500 倍;隨後透過第二筆交易再額外鑄造 3,000 萬枚,總計約 8,000 萬枚。
鏈上分析師 Andrew Hong 將漏洞根源指向協議的 SERVICE_ROLE 特權角色。此角色用於完成兌換請求,但僅由普通外部帳戶(EOA)控制,而非更安全的多重簽名架構。此外,鑄造合約完全缺乏預言機價格驗證、數量上限,以及鑄幣限額機制。
DeFi 基金 D2 Finance 提出三種可能的攻擊路徑:預言機遭篡改、鏈下簽名者被入侵,或鑄造請求與完成環節之間的數量驗證缺失。
市場衝擊:脫錨效應擴散至 DeFi 借貸生態
(來源:Trading View)
鑄造完成後 17 分鐘內, USR 在 Curve Finance 流動性池崩跌至 0.025 美元,隨後回升至約 0.85 美元,但仍未恢復完整錨定。攻擊者主要地址(以 0x04A2 開頭)最終持有 11,409 枚 ETH(約 2,370 萬美元),另一關聯地址持有約 110 萬美元的 wstUSR 代幣。
USR 脫錨的連鎖效應
借貸平台流動性受損: USR 與 wstUSR 被 Morpho 及 Gauntlet 接受為抵押品,脫錨後部分投機者以折扣價買入 USR 並以面值借出 USDC,加速金庫流動性枯竭
RLP 保險層承壓:作為損失吸收機制的 Resolv 流動性池(RLP)攻擊前流通資金約 3,860 萬美元;最大持有人 Stream Finance 在 Morpho 持有 1,360 萬枚 RLP,凈敞口約 1,700 萬美元
RESOLV 治理代幣下跌:受事件影響,RESOLV 在 24 小時內下跌約 8.5%
儘管 Resolv Labs 聲明抵押池「完全完好無損」,鏈上分析師指出,此次攻擊本質為供應膨脹而非直接盜取抵押品。8,000 萬枚新代幣稀釋現有流通量,攻擊者拋售行為摧毀流動性,攻擊期間持有 USR 的用戶已承受實質損失。
安全審計局限與監管政策交集
Cyvers 執行長 Deddy Lavid 表示:「僅靠審計是不夠的,若未對鑄造量與供應量進行實時監控,在最關鍵的時刻便如同盲人一般。」 Resolv 官網宣稱已完成五家機構的 14 項審計,並設立 50 萬美元的 Immunefi 漏洞賞金計劃。
此次事件發生時機敏感。美國立法機構正積極推進依據《 GENIUS 法案》監管收益型穩定幣,多位關鍵參議員已於攻擊發生前一天就穩定幣收益處理方式達成原則性協議。此外,根據 Immunefi 最新報告,2026 年加密貨幣攻擊事件的平均損失約為 2,500 萬美元,此次事件金額與產業均值吻合。
常見問題
USR 是什麼類型的穩定幣,為何會發生脫錨?
USR 是 Resolv Labs 發行的美元掛鉤穩定幣,採用 delta 中性對沖策略,以 ETH 與 BTC 作為底層支撐。此次脫錨並非抵押品不足所致,而是攻擊者利用鑄造漏洞創建大量無擔保代幣並在市場集中拋售,導致主要流動性池瞬間崩潰。
此次攻擊的核心技術漏洞是什麼?
漏洞核心在於 SERVICE_ROLE 特權帳戶由普通 EOA 控制,且鑄造合約缺乏預言機價格檢查、數量驗證與鑄幣上限。這使攻擊者僅憑約 20 萬美元的 USDC,便能鑄造出正常數量 500 倍的 USR 代幣。
USR 持有者面臨哪些實際損失風險?
攻擊者大量拋售無擔保 USR 直接摧毀流動性,攻擊期間持有 USR 的用戶承受即時市值損失。此外, wstUSR 被用作多個 DeFi 借貸平台的抵押品,脫錨效應進一步影響相關金庫的流動性結構。
免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見
聲明。
相關文章
UP(TonUP)24 小時上漲 18.20%
Gate News 消息,4 月 20 日,據 Gate 行情顯示,截至發稿時,UP(TonUP)現報 0.1763 美元,24 小時內上漲 18.20%,最高觸及 0.1802 美元,最低回落至 0.1433 美元,24 小時交易量達 985.68 萬美元。當前市值約為 1.76 億美元。
Unitas 是一個多鏈收益基礎設施協議,致力於透過 delta 中性策略提供可持續的、以美元計價的真實收益。透過將鏈上流動性與對沖衍生品部位相結合,Unitas 能夠取得多元化的收益來源,包括交易費用、資金費率和激勵機制。該協議強調透明度、機構級風險管理和資本效率,並由即時監控和儲備證明系統提供支持。
GateNews1小時前
TradFi 上漲提醒:MINIMAX()上漲超 4%
Gate News 消息,據 Gate TradFi 最新數據,MINIMAX()瞬時上漲 4%,當前波動幅度明顯高於近期平均水平,市場活躍度上升。
GateNews1小時前
PIEVERSE(pieverse)24小时大涨79.64%
Gate News 消息,4 月 20 日,据 Gate 行情显示,截至发稿时,PIEVERSE(pieverse)现报 1.13 美元,24 小时内上涨 79.64%,最高触及 1.48 美元,最低回落至 0.571 美元,24 小时交易量达 1424.17 万美元。当前市值约为 1.97 亿美元。
Pieverse 是一个代理原生、合规优先的支付协议栈。其核心使命是为 Web3 构建基础支付设施,通过链上可验证的发票、收据和支票为价值打上时间戳,实现无缝、可审计的交易,完美衔接区块链数据与现实世界的合规需求(如税务申报和审计)。Pieverse 同时正在推出 x402b(支持 HTTP
GateNews1小時前
Kelp 橋接被駭波及 Aave,TVL 暴跌浮現 1.96 億壞賬
流動性再質押協議Kelp的跨鏈橋遭攻擊,盜取116,500枚rsETH並存入Aave V3,形成約1.96億美元的壞賬。Aave的合約未受影響,但此次事件揭示LRT抵押品的系統性風險,要求DeFi協議重新評估風險模型,可能導致stkAAVE持有者面臨損失。
Market Whisper2小時前
Gate日報(4月20日):RAVE暴跌引發山寨幣操縱警告;嘉信理財考慮進軍預測市場
比特幣近期回吐漲幅,報74,240美元。RAVE代幣暴跌95%,引發市場操縱的警告。嘉信理財及城堡證券考慮進入預測市場。美股上漲,投資者關注中東局勢及財報季。市場流動性低,短期回調不需過度擔心。
Market Whisper3小時前
AAVE(Aave)24 小時下跌 6.53%
Gate News 消息,4 月 20 日,根據 Gate 行情顯示,截至發稿時,AAVE(Aave)現報 92.32 美元,24 小時內下跌 6.53%,最高觸及 99.17 美元,最低回落至 88.71 美元,24 小時交易量達 1695.44 萬美元。目前市值約為 14.01 億美元。
Aave 是一個開源的去中心化借貸協議,為用戶提供存款與借貸服務。借貸雙方用戶的存款利率與貸款利率,會根據平台借款量與存款量透過演算法計算得出,並且平台採用 Chainlink 的預言機來確保抵押物價格的公平性。
AAVE 近期重要消息:
1️⃣ **Kelp DAO 跨鏈橋遭駭客攻擊引發流動性危機*
GateNews3小時前