Resolve的美元锚定稳定币USR因智能合约漏洞攻击而脱锚,陷入结构性缺陷争议。
22日据CoinDesk报道,攻击者于周日凌晨2点21分(UTC)左右,利用Resolve USR稳定币铸造合约的漏洞,通过两笔交易生成约8000万个无担保代币,并盗取约2500万美元。
攻击者将生成的USR在去中心化交易所兑换为USDC和USDT,随后再将其转换为以太坊。目前攻击者持有约11409 ETH(约2370万美元)以及另一独立钱包中约110万美元的封装USR。
USR是一种使用以太坊和比特币作为抵押、采用Delta中性对冲策略的美元锚定稳定币,但在攻击发生后17分钟内,其在主要流动性池Curve Finance上的价格暴跌至0.025美元。随后虽短暂恢复至约0.85美元水平,但未能完全恢复锚定,截至周一价格为0.27美元,周内跌幅达72%。
最初Resolve方面将该事件描述为"私钥被盗"和"基础设施攻击",但链上分析结果显示,根本原因在于系统设计本身存在问题。铸造合约中处理交换请求的权限账户SERVICE_ROLE并非由多签管理,而是由单一外部账户控制,且未实现任何预言机验证、发行量验证、最大发行上限等核心安全机制。
攻击者存入10万USDC后获得了约5000万USR的发行量,该比例高达500倍,但由于缺乏验证逻辑,攻击得以顺利执行。这被评价为并非简单的黑客攻击,而是协议层面的结构性漏洞被直接利用的案例。
据DefiLlama数据,Resolve的总锁仓价值(TVL)在2025年2月达到约6.84亿美元峰值后持续下降,在攻击前已缩减至约9500万美元水平。
Resolve方面表示,目前正与执法机构及链上分析公司合作推进资产追回,并强烈建议在恢复工作进行期间暂停USR交易。同时警告称,黑客事件后用户的交易行为可能影响资产回收。


