Resolv 被黑全纪实:生息稳定币的生存逻辑悖论撰文:@BlazingKevin_ ,Blockbooster研究员
2026年3月22日,基于 Delta 中性策略的DeFi协议 Resolv Labs 遭到严重黑客攻击。攻击者利用其稳定币 USR 铸造机制中的致命漏洞,仅用约 10 万至 20 万美元的 USDC 抵押品,便凭空铸造了 8000 万枚无抵押的 USR。随后,攻击者通过精密的洗钱路径在DEX抛售,套现约 2500 万美元,导致 USR 价格在短短 17 分钟内暴跌至 0.025 美元,跌幅高达 97.5%。此次事件不仅是单纯的代码漏洞,更折射出「生息稳定币」赛道在风险管理、基础设施安全(特别是私钥与云环境管理)以及系统信任假设上的深层脆弱性。
本文在深度还原 Resolv Labs 攻击事件的基础上,将视野拉升至整个生息稳定币的宏观历史,解构 2025 年 11 月 USDX/xUSD/deUSD 的连环崩盘,以及此次事件中受损严重的借贷协议「策展人」生态、无风控自动化脚本在极端行情下的系统性失效和DeFi 乐高积木中层层嵌套的传染风险。
1. 背景介绍:Resolv Labs 的狂飙与双层风险架构的隐患
1.1 Resolv Labs 资本催化下的非理性繁荣
Resolv Labs 由知名加密研究机构 Delphi Labs 孵化。2025年4月,Resolv Labs 宣布完成 1000 万美元种子轮融资,由 Cyber.Fund 和 Maven11 领投,Coinbase Ventures、Animoca Brands 等业界巨头参投 。这种豪华的投资人阵容,为 Resolv 赋予了强大的信任背书,使其在早期的流动性获取上占据了巨大优势。
在攻击发生前,其TVL呈现出指数级的爆发式增长,在不到三个月的时间内从不到 5000 万美元飙升至最高超过 6.5 亿美元。然而,这种繁荣并非建立在真实的自然需求之上,而是主要由 Morpho 和 Euler 等借贷协议上的杠杆循环策略驱动。用户将 USR 存入借贷协议,借出 USDC,再购买更多 USR,以此循环放大收益。这种「左脚踩右脚」的虚假繁荣,极大地放大了系统的脆弱性。
此外,Resolv 在安全方面的表面功夫不可谓不足。它曾接受过 5 家知名安全公司的 14 次甚至 18 次审计,并与 Immunefi 合作设立了 50 万美元的漏洞赏金计划,同时部署了 Hypernative 的实时威胁监控系统。然而,当攻击真正发生时,这些耗资巨大的传统安全措施却如同虚设,这引发了行业对当前 DeFi 审计模式的反思 。
1.2 USR 稳定币与 Delta 中性策略的内在矛盾
Resolv 的核心产品是 USR(Resolv USD),由链上资产 1:1 支持的生息稳定币。为了实现高资本效率,Resolv 摒弃了传统的超额抵押模式,转而采用复杂的 Delta 中性策略。
具体而言,当用户存入 USDC 等稳定币时,Resolv 将其转换为 ETH 或 BTC,并将其存入产生收益的场所。与此同时,为了对冲现货价格波动的风险,Resolv 在合作的中心化或去中心化交易所开设等量的永续合约空头头寸。这种「现货多头 + 合约空头」的组合,在理论上使投资组合的净值与美元保持 1:1 的挂钩(即 Delta = 0),同时能够赚取质押收益和合约市场的资金费率。在牛市中,资金费率通常为正,这使得 USR 持有者能够获得约 5-6% 甚至更高的年化收益率 。
然而,这种设计的内在矛盾在于:它将加密原生的去中心化资产与中心化交易所的衍生品市场深度绑定,引入了复杂的对手方风险和操作风险,而「1:1 的资本效率」意味着系统没有任何缓冲垫,一旦对冲机制失效,系统将直接面临资不抵债的绝境。
1.3 RLP:风险吸收的「保险」层与道德风险
为了应对 Delta 中性策略潜在的尾部风险(如长期的负资金费率导致协议持续亏损,或交易所发生自动减仓 ADL),Resolv 设计了双层代币架构。除了高级层的 USR,协议还引入了 RLP代币作为初级风险层。
RLP 代表了抵押品池中超过 1:1 比例的「超额」部分,充当整个协议的保险层。当系统遭受损失时,RLP 的净值将被首先减记,以此保护 USR 持有者的本金安全。作为承担高风险的补偿,RLP 持有者获得了协议产生的大部分剩余收益,其年化收益率在巅峰时期可达 20-40%。
事发前 RLP 总流通量为 3000万枚,约合 3860 万美元。其中,最大持有者 Stream Finance 持有约 1360 万枚 RLP,净风险敞口约 1700 万美元 。这种设计虽然在金融逻辑上看似合理,但在实际操作中却引发了严重的道德风险:由于高额收益的诱惑,大量追求高收益的机构资金涌入 RLP,而这些机构往往又将风险转嫁给其下游的散户。当危机爆发时,所谓的「保险层」自身往往已经脆弱不堪。
2. 攻击技术还原:云基础设施沦陷与零信任的崩塌
这起事件不仅是一次智能合约的失守,更是 Web2 云基础设施漏洞向 Web3 蔓延的案例。攻击者发起了被称为「500倍杠杆」的无抵押铸造攻击,彻底击穿了 Resolv 的防线。
2.1 攻击入口:AWS KMS 云环境的沦陷
在事件初期,社区普遍猜测是智能合约的逻辑漏洞或预言机操纵导致了攻击。然而,根据 Chainalysis 随后的链上安全追踪与基础设施漏洞深度分析。
攻击者并未利用闪电贷或重入等常见的 DeFi 攻击手法,而是直接将矛头对准了 Resolv 的链下云基础设施。攻击者通过某种手段(可能是网络钓鱼、内部人员泄露或云服务配置错误),成功入侵了 Resolv 托管在亚马逊云服务上的密钥管理服务环境。
在这个环境中,存储着协议至关重要的特权签名私钥(SERVICE_ROLE)。这个私钥负责在链下验证用户的存款,并向链上合约发送最终的铸币指令。掌握了 KMS 环境,攻击者就等同于掌握了 Resolv 协议的「印钞机」,可以绕过所有的前端限制,直接向智能合约下达合法的铸币命令 。
2.2 致命漏洞:缺失的链上校验与单点故障
即使攻击者获取了私钥,如果智能合约设计得当,损失本可以被限制在极小的范围内。然而,Resolv 在智能合约层面的设计缺陷,将这场危机放大了无数倍。
Resolv 的 USR 铸造流程分为两步:
1.请求阶段:用户在链上发起请求(requestMint 或 requestSwap),将 USDC 存入协议的保险库。
2.执行阶段:项目方的链下后端服务(拥有 SERVICE_ROLE 权限)监控到请求后,在链下使用 Pyth 预言机检查存入资产的价值,计算出应铸造的 USR 数量,然后调用链上合约的 completeMint 或 completeSwap 函数,传入 _mintAmount 参数,完成铸造。
问题的核心在于,铸造合约完全盲目地信任了由 SERVICE_ROLE 提供的 _mintAmount 参数。合约代码中既没有设置单笔最大铸造数额的硬性上限,也没有在链上再次调用预言机对存入金额与铸造金额之间的比例进行合理性检查。
这种设计严重违背了 DeFi 的核心哲学——「零信任」原则。更糟糕的是,这个拥有生杀大权的 SERVICE_ROLE 仅仅是一个普通的外部拥有账户(EOA),而不是需要多方共识的多签钱包(Multi-Sig Wallet)。一旦这个单一的私钥被盗,攻击者即可随意篡改铸造数量。
2.3 攻击执行与灾难性的应急响应
掌握了「印钞权」后,攻击者的行动迅速而果断:
1.小额存款与无限放大:北京时间 3 月 22 日 10:21 左右,攻击者首先通过正常的链上请求,存入约 100,000 枚 USDC。随后,他们利用被盗的 SERVICE_ROLE 私钥调用完成函数,将原本应为 10 万的铸造量,恶意篡改为 4995 万枚。近 5000 万枚无抵押的 USR 瞬间被凭空创造出来。
2.重复收割:在确认第一次攻击成功后,攻击者如法炮制,再次存入 10 万 USDC,额外铸造了 3000 万枚 USR。至此,攻击者仅用约 20 万美元的成本,就创造了 8000 万枚毫无资产支撑的 USR 。
3. 资金流向、市场崩盘与生态系统的系统性覆灭
3.1 精密的套现路径
攻击者获取 8000 万 USR 后,先将大量 USR 转换为 wstUSR(Wrapped Staked USR)。wstUSR 是一种质押衍生代币,其价值代表了在质押池中的份额,而不是与 USR 固定 1:1 挂钩。通过这一中间步骤,攻击者成功规避了直接冲击 USR 现货市场的流动性约束,将巨大的抛压转移到了流动性较低但更具可替代性和隐蔽性的衍生品市场中。
随后,攻击者利用各种DEX和跨链桥,分批、高频地将 USR 和 wstUSR 兑换为 USDC 和 USDT,最终将其全部转换为以太坊(ETH)。
巨大抛压瞬间抽干了 Curve USR/USDC 池的流动性。在短短 17 分钟内,USR 的价格从 1 美元暴跌至 0.025 美元。尽管攻击者最终只成功套现了约 11,408 枚 ETH(折合约 2400 万美元),实际提现率仅约为 30%(其余 70% 的价值在流动性枯竭造成的巨大滑点中蒸发),但这 2400 万美元的真实资金流失,已经足以对 Resolv 协议造成毁灭性的打击 。
多签治理的致命反噬:在危机爆发时,Resolv Labs 的应急响应表现堪称灾难。在黑客完成第一次攻击后,协议足足耗费了 3 个小时才被紧急暂停。其中大约 1 小时的延迟,仅仅是为了收集多签交易所需的 4 个签名。这种跨时区、多主体的多签机制,在和平时期是去中心化和防止内部作恶的安全保障,但在面临黑客分秒必争的抽水攻击时,却成为了阻碍快速止损的致命瓶颈。
3.2 Morpho 与 Public Allocator:无风控自动化的反噬
此次 USR 脱锚事件引发了强烈的连锁反应,最令人瞩目的受害者之一是 Morpho 借贷协议上的 Curator(策展人)生态。Morpho 官方披露,在存款超过 1 万美元的 500 个金库中,约有 15 个金库对受影响市场有较大敞口 。
灾难扩大的核心推手:Public Allocator(公共分配器)
Morpho 上有一个名为「Public Allocator」的功能。其设计初衷是监控各借贷市场的利用率,当某个市场收益飙升时,自动从金库调拨 USDC 过去,帮策展人捕捉更高收益。在正常市场里,这是一个优雅的资本效率工具。
然而,当攻击发生后,套利者在 USR 脱锚后以折价买入,再把它抵押进协议。由于协议内部预言机仍以 1 美元计价,套利者用这个价差借出真实的 USDC,导致 USR 市场利用率瞬间爆表。此时,Gauntlet 等机构的自动化金库检测到了「高收益信号」,却不知道那是一个「有坑」的市场,于是开始源源不断地往里注资:
Gauntlet 在攻击发生后 20 分钟就启动了自动配置,持续约 90 分钟。
另一家策展人 9summits 甚至在攻击后持续供款长达 10 小时,直到被人工发现才停止。
包括 Gauntlet、re7、kpk 和 9summits 在内,多家策展人均在事发后向 Resolv 市场自动供应了资金。
最终,共有约 620 万美元的 USDC 被作为「退出流动性」,「喂」给了 USR 的借款人,其中 96% 的资金(约 600 万美元)来自 Gauntlet 管理的金库 。
两个致命点:
1.硬编码预言机:Morpho 的这些市场使用了硬编码的预言机,在极端脱锚时无法及时反映资产已归零或严重贬值。
2.风险管理失职:策展人或风险管理者的角色本应是在压力测试下进行人工判断,但在此次事件中反应迟钝,完全依赖无风控的自动化脚本 。
3.3 损失谁来买单?
根据 Resolv 的两层架构和 DeFi 市场的运行逻辑,这场 8000 万美元的灾难最终将由以下几方买单 :
1.RLP 持有者(首当其冲):8000 万无抵押 USR 造成的系统性坏账,直接导致 RLP 净值暴跌甚至归零。其中最悲惨的莫过于 Stream Finance。这家机构在 2025 年 11 月刚因自身发行的 xUSD 暴雷而遭受重创,此次又因持有 1360 万枚 RLP(约 1700 万美元敞口)而遭遇毁灭性的「二次暴击」。值得注意的是,Stream Finance 的官推自 2025 年 11 月起已无任何更新 。
2.USR 杠杆循环头寸持有者:在 Morpho、Euler 等协议上使用 USR 作为抵押品借入 USDC 的用户,因 USR 价格在极短时间内暴跌 74% 以上,导致抵押率骤降,触发了大规模的强制清算。这些清算通常伴随 5-10% 的清算罚金,形成了经典的死亡螺旋压力,让这部分用户损失惨重。
3.Curve LP 提供者(流动性提供者):在 USR 暴跌的过程中,AMM机制导致 Curve 的 USR/USDC 池被动吸收了大量贬值的 USR,付出了真实的 USDC。这些 LP 承受了极其巨大的无常损失,成为了攻击者套现的直接提款机。
4. 生息稳定币的失败病理学:结构性根因分析
回顾加密货币的发展史,试图提供原生收益或脱离传统法币储备的稳定币项目层出不穷,但绝大多数都以惨烈的失败告终。这些失败并非偶然的黑天鹅事件,而是机制设计中内生的脆弱性在极端压力下的必然爆发。
4.1 递归杠杆与流动性枯竭
进入 2025 年,随着借贷协议「策展人模型」的流行,生息稳定币的风险形态发生了演变,从单点崩溃升级为系统性传染。2025年11月,Stream Finance (xUSD)、Stable Labs (USDX) 与 Elixir Network (deUSD) 发生的连环崩盘,是这一模式的典型代表。
黑盒操作与资产不透明:Stream Finance 将高达 9300 万美元的资金交由外部基金经理进行链下操作,这种严重的黑盒操作最终导致巨额亏损和提现冻结,xUSD 瞬间暴跌 77%。
递归杠杆的毒药:Elixir (deUSD) 通过 Morpho 协议,将其储备的 65%(高达 6800 万美元)借给了 Stream,而抵押品正是 Stream 发行的 xUSD。这种疯狂的「交叉循环借贷」被项目方用于人为虚增 TVL。其高达 60% 的 TVL 是内部虚增的,只有 40% 受到真实外部资本支持。这种结构将收益放大的同时,成倍放大了系统对价格冲击和流动性断层的敏感度 。
当底层资产变为坏账时,基于这些资产发行的合成美元瞬间失去价值支撑,引发连环清算,流动性在瞬间枯竭。
4.2 Delta 中性策略的市场微观结构失效
早期的 Delta 中性合成美元依赖于「现货多头 + 永续合约空头」的策略。
负资金费率的长期消耗:在长期的熊市中,资金费率持续为负,协议必须不断支付利息给多头。UXD 等早期项目因缺乏深厚的储备金,在长期的负费率消耗中资不抵债,最终被边缘化。
自动减仓(ADL)的致命打击:在极端波动中,如果交易所的保险基金耗尽,盈利的空头仓位会被交易所强制平仓(ADL)。这会导致协议的 Delta 中性对冲瞬间被打破,使整个协议暴露在巨大的单边现货风险中。
「1:1 资金效率」的双刃剑:与 MakerDAO (DAI) 动辄 150% 的超额抵押不同,Delta 中性系统追求 1:1 的极致资本效率。这意味着系统将抵押缓冲降为了零。任何铸币逻辑的故障(如本次 Resolv 事件),都会直接击穿系统,没有任何冗余资产可以吸收损失。
5. USDe 的护城河与压力测试
在生息稳定币这片布满残骸的「墓地」中,Ethena 的 USDe 成为唯一幸存并不断壮大的巨头(截至 2025 年市值突破 130 亿美元)。其成功并非依赖于发明了更聪明的算法,而是建立在极其坚固的金融基础设施与严密的风险隔离机制之上。
5.1 场外结算彻底消除中心化对手方风险
生息稳定币最大的隐患之一,是将巨额底层资产托管于CEX以执行对冲策略。FTX 的倒闭证明了这种做法是极其致命的。
Ethena 破局的关键在于引入了场外结算架构。USDe 的底层抵押资产(ETH/BTC)并不存放在币安或 OKX 等交易所内,而是由受严格监管的第三方机构(如 Copper、Ceffu、Fireblocks 以及 2025 年底加入的 Anchorage Digital Bank)进行 MPC冷钱包托管 。
交易所仅获得这些资产的「信用额度」用于交易结算。OES 架构彻底切断了 CEX 破产的传染链条,将系统性风险降至最低。
6. 结论:安全底线的回归
Resolv Labs 的 8000 万美元被盗事件,给整个 DeFi 行业抛出了一个极其尖锐且难以回避的问题:协议的安全底线,早已不再仅仅依赖于代码审计 。
事件给整个行业的终极警示在于对「零信任」架构的坚守:
1.审计与实时监控缺一不可:审计是事前的,监控是实时的。真正的防护需要在运行时实现持续监控,一旦发现储备不匹配、操作者签名异常等情况,必须在秒级甚至毫秒级触发「硬熔断」,阻断风险扩散。
2.外部依赖防火墙的建立:对于任何接受外部稳定币作为抵押品的借贷、衍生品或流动性协议,必须清楚:你能掌控自己的智能合约,却永远无法掌控你所依赖的那枚稳定币的铸币逻辑、密钥管理与运营安全。这类外生风险,是 DeFi「乐高式」组合架构里最顽固的结构性短板。在追求极致效率的同时,必须同步建立起更强的风险隔离机制,否则每一次「乐高积木」的拼接,都可能变成多米诺骨牌的起点 。
3.基础设施安全等同于合约安全:DeFi 协议继承了其所依赖的链下基础设施(如 AWS KMS)的所有漏洞。私钥管理绝不能依赖单一的 EOA 账户,必须采用硬件安全模块(HSM)和严格的多签机制。
从 Terra UST 的算法狂热,到 USDX 的递归杠杆连环爆雷,再到 Resolv 的盲目信任危机,历史反复证明:安全,从来不是锦上添花,而是 DeFi 长期存续的生死线 。评估一个生息稳定币的优劣,绝不应再看其宣传的 APY 有多高,而应深入审查其底层资产的真实性、预言机定价的抗操纵性、风险隔离架构的完备性,以及在极端去杠杆环境下的流动性承载能力。
周末荐读:Resolv Labs 遭攻击致 USR 脱锚,Tether 正在走向合规?整理:Cora
本周聚焦
《暂停 200 亿美元融资计划,启动首次全面审计,Tether 正在走向合规?》
Tether 暂停融资计划、启动全面审计以及《CLARITY 法案》最新草案的推进,都标志着稳定币市场在「合规竞逐」方面将会越来越激烈。Tether 先后出具 USAT 储备报告和启动 USDT 全面审计,也表明其主动拥抱合规的姿态。只是 Circle 凭借其先发的合规优势和庞大的市场基础,依然是合规赛道的强劲对手。
《从加密 ETF 到代币化美债,Invesco 收购 Superstate 链上基金 USTB,强势进军新赛道》
未来,代币化资产将与传统金融体系深度融合,形成「链上链下协同发展」的新格局。眼下,Invesco 等巨头已开始布局尝试:先从合规性最强的国债切入,用成熟技术搭建最小可行生态,再不断拓展多元产品。这场变革不会一蹴而就,但每一次技术迭代、每一项监管细化,都在为代币化的最终落地铺路。
《Galaxy Research:AI 代理正催生链上新物种,零人类公司如何激活金融飞轮》
代理资本市场的技术栈已不再是一组互不相连的底层元件。支付、身份、资本形成机制和资本配置基础设施,正在汇聚成一个集成的系统。一个能够让自主代理在链上赚取收入、进行交易并实现资本复利,而无需人类介入的系统。
《解码 Tether:这台年赚百亿美元的印钞机远不止稳定币》
大多数人对于 Tether 的认知,还停留在三到五年前。加密媒体仍然将其视为一家存在信任问题的稳定币发行商。主流媒体仍然将其视为一个可能的骗局。但这两种视角,都无法解释在所有人还在争论旧版本的时候,Tether 实际上已经变成了什么模样。
《熊市「经典剧本」再演,复盘 Resolv Labs 被「闪电式劫掠」及 USR 脱锚事件》
对于在攻击发生后仍持有 USR 或因脱锚而遭受损失的用户,以及 RLP 代币持有者因保险池价值稀释所造成的损失,目前尚未有明确的赔偿计划公布。市场也正在密切关注其后续是否会对受损用户群体提供进一步补偿。
精选推荐
《a16z 谈链上市场的未来:为什么可预测性是关键基础?》
区块链现在可以自信地宣称其具备与现有金融基础设施竞争所需的能力。当前的生产系统每秒能够处理数万笔交易,并且未来还有数量级的提升空间。
《金融需要速度与刹车》
新兴的金融基础设施,例如区块链,旨在像传统金融一样赢得信任并抵御错误、丑闻和市场压力。但这并非易事。它必须更主动地思考如何在赢得用户之前先赢得信任,因为只有赢得信任,用户自然会随之而来。但反过来却未必如此。
《从香港货币史,理解香港稳定币》
但金融史一再证明,货币这件事,看上去是商业活动的一部分,实际上却是一种最容易引发系统性后果的制度安排。让银行发钞当然能提升市场效率,可问题也很快出现:如果每家银行都能发,而且彼此信用不一,最后就会出现折价、挤兑和混乱。
《钱到了,合规没到——稳定币收单的合规空白与商户选择》
传统收单体系里,发卡行、收单行、卡组织三方分担了你看不见的所有事情:身份核验、风险筛查、可疑交易报告、消费争议处理。稳定币打掉了这套机制里的每一个中间层。链上转账完成的那一刻,这四件事没有任何一方在做。
《AI token 会成为新的全球商品和货币吗?》
今天的主流模式,可能很快被新的优化技术所取代;目前的热门模型,很快会被更高效的架构所超越。在这种环境下,保持学习能力和适应能力比掌握具体技能更为重要。因此,个人需要建立持续学习的习惯,关注 AI 技术和 Token 经济的最新发展;主动尝试新工具、新方法,在实践中积累经验;构建跨学科的知识结构,理解技术背后的经济逻辑和社会影响。
本周不容错过的十条新闻
知情人士:Tether 聘请毕马威担任审计机构
Ark Invest 采用 Kalshi 预测市场数据辅助投资与风险管理
Alchemy Pay 与 HTF Securities 获香港 SFC 第 1 类牌照升级
美国「允许将加密货币纳入 401(k)退休计划」的提案已通过白宫审查
月之暗面拟赴港 IPO,已与中金公司及高盛展开磋商
富途推出持牌虚拟资产交易所「猎豹交易所」
美 SEC 主席:代币化创新豁免或在未来几周内出台
海南省地方金融管理局发布有关非法 RWA 交易的风险提示
Core Scientific 战略融资额度扩大至 10 亿美元,获摩根大通 5 亿美元追加承诺
Strategy 启动最高 441 亿美元 ATM 发行计划,新增三家销售代理[晨间新闻简报] Resolv Labs建议暂停USR稳定币交易 外Resolv Labs建议暂停USR稳定币交易
Resolv Labs通过X平台强烈建议用户目前暂停交易和购买USR稳定币。据Odaily报道,Resolv Labs表示,攻击者非法发行的USR已与攻击前正常的USR在多个钱包中混合,目前仍在二级市场流通。公司解释称,这部分非法发行量没有任何抵押支持,也不具备赎回权。因此,当前进行的交易可能涉及受污染的资产,这会使未来的资产追回和处理程序更加复杂。Resolv Labs表示,对受损用户的赔偿方案尚在初步探讨阶段,目前无法保证任何赔偿。同时警告称,若交易持续,潜在的赔偿能力也可能进一步减弱。公司表示,目前正与相关协议合作制定应对方案,后续将公布更多细节。
美国最大比特币矿企MARA为回购0%可转债大规模出售比特币
美国最大比特币矿企MARA已出售15,133枚比特币,以为回购0%可转债筹集资金。据U.Today在X平台披露,MARA以平均65,348美元的价格出售了15,133枚比特币,获得约9.89亿美元资金,并据此完成了对2030年和2031年到期的10亿美元规模0.00%优先可转换票据的回购。
以太坊发生6万ETH大额转移
来源:@whale_alert 6万枚ETH从未知钱包转移至新的未知钱包,转移价值约1.2417亿美元。据Whale Alert称,该笔资金是从一个未知钱包转移到一个新的未知钱包。目前尚未确认是否与交易所有关或出于出售目的。
比特币发生2750枚大额资金转移
来源:Whale Alert 2,750枚比特币(约合1.9103亿美元)从未知钱包转移至另一个未知钱包。据Whale Alert称,此次转移属于大额资金移动,但由于发送方和接收方均未确认,尚不清楚是交易所转移还是内部钱包重新部署。
Coinbase宣布推出比特币支持的住房抵押贷款服务
据Bitcoin Magazine报道,Coinbase宣布推出比特币支持的住房抵押贷款服务。用户可以提供BTC或USDC作为首付抵押,从而无需变现持有的加密资产即可购买房屋。
Tether在BNB链上推出黄金代币Tether Gold
Tether在BNB链上推出了黄金代币Tether Gold(XAU₮)。据PANews报道,Tether于3月26日宣布在BNB链上线XAU₮。这使得该链用户能够交易或持有与实物黄金价格挂钩的代币化资产。
DeFi借贷协议Moonwell遭遇治理攻击尝试
DeFi借贷协议Moonwell在其Moonriver部署版本上遭遇治理攻击尝试。PANews援引The Block报道称,一名身份不明的攻击者花费约1800美元购买了约4000万枚MFAM代币,随后提交了一项提案,并在大约11分钟内通过了批准流程。
Coinbase Institutional比特币转移
据Whale Alert监测,1,133枚BTC从Coinbase Institutional转移至新的未知钱包,转移价值约7832万美元。
巨鲸过去六个月持续增持比特币
据Lookonchain监测,一位巨鲸在5小时前以约699万美元的价格增持了100枚比特币(BTC)。该巨鲸在过去六个月里已累计积累了1,046枚BTC,累计购买金额约7278万美元。
链上数据揭示大规模空头头寸
链上数据显示,地址“0x049”的巨鲸投资者在Hyperliquid上开设了比特币和以太坊的大规模空头头寸。PANews于3月26日援引Onchain Lens报道称,该地址以20倍杠杆做空了价值约4000万美元的577.34枚BTC和价值约4000万美元的19,344.8枚ETH。
香港 Web3 每日必读:Strategy 启动最高 441 亿美元 ATM 发行计划,Resolv 协议已暂时停止整理:Cora,Techub News
恐贪指数:34(恐慌)
比特币价格:$70,925
BTC/ETH 现货 ETF 资金流动(3.24)
BTC 净流入:$61.95 M
ETH 净流出:$18.01 M
香港
BTC/ETH 现货 ETF 资金流动(3.24)
BTC 净赎回:7.84 BTC
ETH 净赎回:1.21 K ETH
香港金融管理局或将于 3 月 24 日向汇丰银行及渣打银行等机构发放首批稳定币牌照
汇丰银行及渣打银行等机构有望在两周内成为首批获得香港稳定币牌照的公司。牌照数量和时间表尚未最终确定,仍有可能更改,但消息人士称,可能的日期是 3 月 24 日。此举将使香港成为全球率先为主流银行颁发稳定币运营许可的司法管辖区之一,进一步巩固其作为数字资产中心的地位。
2026 香港 Web3 嘉年华周边活动日程一览
4 月 20 日至 23 日,由万向区块链实验室与 HashKey Group 联袂打造的香港 Web3 嘉年华,将汇聚政府高层、金融巨头、科技领军者及 500 余位全球核心决策者,于香港会议展览中心构筑起一个打破圈层、融合多元的高维对话场域。
2026 年香港 3 月活动精选
我们特别梳理了香港 3 月份加密领域值得关注的活动,这些活动将为您打开通往 Web3 未来的窗口。
监管/宏观
中共中央印发《国有企业领导人员廉洁从业规定》:禁止收受「虚拟货币」等财物
中共中央办公厅、国务院办公厅近日印发《国有企业领导人员廉洁从业规定》。其中第七条明确禁止国有企业领导人员利用职权或职务影响谋取私利,具体包括:接受关联企业礼品礼金及虚拟货币等财物;以不公平价格买卖房屋车辆等变相收受财物;委托他人投资证券期货未出资却获益;以隐名入股或代持股权方式进行权钱交易;通过民间借贷等金融活动获取大额回报;利用企业内幕信息或商业秘密谋私;监守自盗或非法占有挪用企业财物;私吞折扣费、中介费及奖励返还财物等。违规者将依规依纪依法受到处理。
海南省地方金融管理局发布有关非法 RWA 交易的风险提示
海南省地方金融管理局于 3 月 19 日发布有关非法 RWA 交易的风险提示。近期有关主体以「海南国际数据资产交易所」、「海南数交所」、「海南海交所」等名义进行宣传,号称可合规开展 RWA 真实世界资产、RDA 真实数据资产等业务。市场主体未经批准,以交易场所名义违规开展业务,涉嫌非法金融活动,侵害公众财产安全。
美国特拉华州拟将稳定币纳入银行监管框架
美国特拉华州两名立法者提出《特拉华银行现代化法案》(Senate Bill 16)与《特拉华支付稳定币法案》(Senate Bill 19),以为稳定币发行方建立许可证框架。《稳定币法案》拟对在特拉华州运营的稳定币发行方及数字资产服务提供商实施许可证管理,采纳美国联邦《GENIUS 法案》的相关定义与表述,并设定储备金短缺补救机制、强制赎回时限标准、资本要求及反洗钱义务等监管要求;《银行现代化法案》则主要针对传统金融机构的公司治理进行更新,同时引入数字资产定义,以提升监管确定性。两项法案目前仍需经参议院银行委员会审查及全体参议院辩论。
俄罗斯拟对违规加密承兑商处以 70 万至 100 万卢布罚款
俄罗斯财政部提议在《行政违法法典》中新增条款,拟对违规加密承兑商处以 70 万至 100 万卢布罚款。该法案已获政府法规制定委员会批准。提案显示,持牌加密承兑商若向已超出政府规定限额的非专业投资者个人居民提供数字资产交易服务将面临处罚。相关负责人亦将被处以 3 万至 5 万卢布罚款,或被取消资格 1 至 2 年。目前法案尚未明确具体违规交易类型及个人交易限额。此前,俄罗斯央行于去年 12 月提出的方案中曾建议将个人年度限额设定为 30 万卢布,但财政部表示该数字存在调整空间。
项目/公司动态
Kalshi 拟禁止运动员和政界人士在其平台上进行交易
预测市场平台 Kalshi 拟禁止运动员、教练和官员对参与的体育赛事进行投注,并禁止政治候选人对竞选活动进行交易。
以太坊开发者会议拟本周四决定 EIP-8141 是否纳入 Hegota 升级
以太坊核心开发者 ladislaus.eth 披露,以太坊核心开发者会议计划于本周四决定是否将 EIP-8141(框架交易)纳入 Hegota 升级。该提案将账户与固定签名方案解耦,为后量子安全签名方案提供原生迁移路径,并使账户抽象成为协议的一等特性,而非通过入口点合约附加实现。此外,框架交易还支持使用 ERC-20 代币进行可编程的 Gas 支付。以太坊联合创始人 Vitalik Buterin 表示,该提案还将使隐私协议更加一等化,其强大之处在于将 EVM 通用可编程性的优势扩展至验证阶段,而此前验证阶段仅支持硬编码的 ECDSA 签名。
Resolv 向攻击者提出和解方案:返还 90% 被盗资金可保留 10%,限期 72 小时
Resolv Labs 发推披露,Resolv 团队已向攻击者地址发送链上消息,提出归还 90% 被盗资金(约 2500 万美元 ETH)即可保留剩余 10% 作为和解激励,限期 72 小时。若攻击者未在规定时间内响应,Resolv 将采取与中心化交易所、跨链桥和基础设施提供商协调冻结资产、公开相关地址与交易痕迹、与区块链分析公司和执法机构合作以及采取法律行动等升级措施。
Aave 社区通过在以太坊主网激活 Aave V4 的 ARFC 提案
据 Aave 治理页面,关于在以太坊主网激活 Aave V4 的 ARFC 提案已获投票通过。此提案旨在以安全优先的原则在以太坊主网部署 Aave V4,并采用保守的风险参数及 Hub and Spoke 配置。在发布初期,Aave V4 将在专用界面 pro.aave.com 上运行。后续步骤将提交包含完整风险参数的 AIP 提案,以正式完成代码部署与激活。Aave V4 引入了模块化架构,其中流动性中心持有共享流动性,分支定义了具有治理约束风险敞口的特定借贷环境。初期部署计划设立 Core、Prime 和 Plus 三个中心,支持包括 AAVE、GHO、wstETH、weETH、cbBTC、USDC、USDT、LINK、XAUt 等在内的资产。
Solana 基金会针对机构推出新的隐私框架
Solana 基金会发布报告《Solana 上的隐私:现代企业的全方位方法》,提出企业级采用需要灵活的隐私控制,并将隐私定位为可定制功能而非取舍。报告认为,加密采用的下一阶段将更多取决于让企业控制信息披露的对象和内容,而非仅依赖透明度。
Kalshi 前员工拟募资 3500 万美元创立预测市场风投基金,获 Kalshi 和 Polymarket CEO 支持
Kalshi 早期员工 Adhi Rajaprabhakaran 和 Noah Zingler-Sternig 正在创立名为 5 c(c)Capital 的风险投资基金,拟募资最高 3500 万美元,专注于预测市场初创企业投资,计划在未来两年内投资约 20 家公司。基金名称取自美国商品和衍生品联邦监管法规中的相关条款。
Core Scientific 战略融资额度扩大至 10 亿美元,获摩根大通 5 亿美元追加承诺
比特币矿企 Core Scientific 宣布,摩根大通通过其 364 天信贷融资协议的扩容条款新增 5 亿美元承诺,使该融资额度总规模扩大至 10 亿美元,此前摩根士丹利已承诺 5 亿美元。融资利率为有担保隔夜融资利率(SOFR)加 250 个基点(2.5%)。公司计划将所得款项用于数据中心资产开发相关的一般企业用途,包括设备采购、前期开发、土地收购及新增数据中心能源采购等。
Strategy 启动最高 441 亿美元 ATM 发行计划,新增三家销售代理
Strategy 向美国 SEC 提交 8-K 文件,披露于 3 月 23 日将 Moelis & Company、A.G.P./Alliance Global Partners 及 StoneX Financial 新增为全权销售协议代理商,并同日启动三项新的 ATM 发行计划:A 类普通股(代码:MSTR)发行规模最高 210 亿美元,可变利率永续优先股 STRC 发行规模最高 210 亿美元,8% 永续优先股 STRK 发行规模最高 21 亿美元。与此同时,公司将 STRC 优先股授权股数由 70,435,353 股增加至 282,556,565 股,并将 STRK 优先股授权股数由 269,800,000 股减少至 40,270,744 股,原 STRK 优先股旧发行计划已于 3 月 22 日终止。
深度&前瞻
解码 Tether:这台年赚百亿美元的印钞机远不止稳定币
我开始写这篇文章时,以为只是写一个稳定币的故事。但最终,我写下的是一家公司的故事——它试图为被现有金融体系遗忘的那半个世界,构建一套并行的金融基础设施。储备金的问题确实存在。但这家公司的野心,以及仅凭 300 人和零外部资本就将其付诸实施的速度,是我在这个领域前所未见的。
钱到了,合规没到——稳定币收单的合规空白与商户选择
这篇文章讨论的,就是这个空白:谁来填,怎么填,填到什么程度才算合规。对于正在搭建稳定币收单服务的平台,和正在评估是否接入的商户,这不是监管理论问题——是你现在的业务架构里,已经存在的合规风险。
观点
AI token 会成为新的全球商品和货币吗?
在这种环境下,保持学习能力和适应能力比掌握具体技能更为重要。因此,个人需要建立持续学习的习惯,关注 AI 技术和 Token 经济的最新发展;主动尝试新工具、新方法,在实践中积累经验;构建跨学科的知识结构,理解技术背后的经济逻辑和社会影响。唯有如此,才能在 Token 经济的浪潮中立于不败之地。
黄金创 43 年最大周跌幅,避险资产为什么最先倒下?
有意思的是,这轮暴跌的根源——战争、油价、美联储——没有一个跟加密行业直接相关。但在真正的系统性风险面前,所有资产类别的相关性趋近于 1。
熊市「经典剧本」再演,复盘 Resolv Labs 被「闪电式劫掠」及 USR 脱锚事件撰文:Glendon,Techub News
3 月 22 日,专注于开发去中心化生息稳定币的 DeFi 协议开发商 Resolv Labs 突遭黑客攻击。链上数据显示,以「0 x04 A2」开头的攻击者地址仅存入 10 万枚 USDC,便利用协议漏洞铸造出 5000 万枚 USR 稳定币。随后,该攻击者故技重施,用另外的 10 万枚 USDC 铸造了 3000 万枚 USR。在此期间,Resolv Labs 官方发推确认协议遭到攻击,称团队已暂停所有协议功能并正在进行恢复工作。
然而,一切为时已晚。总计 8000 万枚无任何资产背书的 USR 早已快速涌入市场,导致稳定币 USR 迅速脱锚。同时,因市场流动性枯竭,交易执行过程中出现严重滑点,进一步加剧了 USR 的下跌。CoinMarketCap 数据显示,USR 一度脱锚至约 0.06 美元,跌幅超过 94%(当前 USR 回升至约 0.32 美元,依旧处于「严重脱锚」状态)。值得注意的是,攻击者的套现路径清晰且迅速,整个过程在数小时内便已完成。其将非法铸造的 USR 转换为 wstUSR 后,在 Curve、Uniswap 等去中心化交易所进行大量抛售,兑换为 USDC 和 USDT,随后又将这些稳定币兑换为价值约 2500 万美元的以太坊,最终成功实现了一场将攻击收益洗白的「闪电式劫掠」。
在当前本就低迷的市场环境中,Resolv Labs 遭受攻击无疑又一次打击了行业信心,甚至被加密社区称为熊市「经典剧本」的再次上演。而其被攻击的原因,依旧是那个老生常谈的「铸币机制设计问题」。
漏洞溯源:铸币机制的三重失守
首要要明确的是,Resolv 的稳定币系统采用的是双层结构设计。USR 是一种 1:1 锚定美元的稳定币,用户可通过存入 ETH 或 BTC 铸造 USR,其采用 Delta 中性策略,允许协议为持有的 ETH/BTC 开设等值空头永续头寸,以此抵消价格波动风险,进而使 USR 保持稳定。而 USR 持有者可以获得协议产生的部分收益,且可在 Pendle、Sommelier 等 DeFi 协议中进一步参与收益聚合。
同时,Resolv 引入了 Resolv Liquidity Provider Token(RLP)充当系统的「保险池」,用于吸收对冲策略中如清算、滑点、资金费率波动等潜在亏损。在此次攻击过程中,RLP 未能幸免。据 coingecko 数据,RLP 价格也从 1.38 美元下跌至 0.23 美元,跌幅超 83%。目前,RLP 已回升至 0.98 美元。
那么,Resolv Labs 是如何遭受黑客攻击的?综合安全公司 PeckShield 和多位链上分析师分析,Resolv Labs 黑客攻击事件的根本原因在于其铸币合约的权限控制与校验机制存在严重设计缺陷。其一,是权限控制的致命漏洞。在正常流程中,用户铸造 USR 需存入相应抵押品,且铸币数量应与抵押品价值 1:1 挂钩,但攻击者利用 SERVICE_ROLE 权限,绕过了抵押品价值校验环节,直接将铸币数量设置为一个天文数字,从而实现了用 20 万美元 USDC 铸造 8000 万枚 USR 的「超高杠杆」操作。
这一设计缺陷在于,SERVICE_ROLE 拥有直接决定铸币数量的权力,属于「超级权限」。由于协议并未采用多签或去中心化签名者网络,而是依赖单一或少数签名者,从而使得一旦密钥泄露或被攻破,系统即刻便会失守。
其二,链上金额校验机制的缺失堪称重大安全隐患。Resolv Labs 铸币合约完全信任链下签名者提供的铸币数量,既未在链上设置金额上限(如单笔最大 100 万 USR),也未引入预言机对抵押品价值和铸币数量进行实时比对验证。这意味着只要攻击者控制了链下签名者或获取了相应权限,就能随意铸造 USR,而无需考虑抵押品是否充足。正是这种缺乏校验的模式,为此次黑客攻击打开了方便之门。
其三,则是 Delta 中性策略的潜在风险。Resolv Labs 采用 Delta 中性策略发行 USR,但该事件也揭示了这种策略的设计弱点。Delta 中性策略使得协议的铸币逻辑与链下签名、预言机深度耦合,而这些耦合点恰恰成为了系统最脆弱的攻击面,一旦链下签名者或预言机出现问题,整个铸币机制就可能陷入混乱。
今日凌晨,Resolv Labs 官方终于发文阐述了攻击事件的发生原因。本次事件源于未经授权的第三方行为,包括针对性基础设施入侵及网络攻击。攻击者正是通过泄露的私钥非法访问了 Resolv 的基础设施,导致约 8000 万美元的无抵押 USR 被非法铸造。
同时,Resolv Labs 披露,攻击者持有的约 900 万枚 USR 已被成功销毁。当前 USR 供应量包括 1.02 亿枚事件发生前就已存在的 USR 和约 7100 万枚新铸造的非法代币。为尽可能挽回损失、恢复正常秩序,他们正准备今日启用攻击发生前 USR 的赎回功能,且将从已列入白名单的用户开始。并再次强调,Resolv 的底层抵押资产未直接受到影响,正在追踪并试图控制非法铸造的 USR 及其他受影响资产。
此举是 Resolv Labs 对早期用户的初步补救措施,可以看出该公司正在努力减轻损失,并追回损失的资金。但是,这一事件已经对行业造成了连锁反应。
连锁反应与启示
Resolv Labs 事件最直接的影响无疑是 USR 严重脱锚和 Resolv Labs 原生代币 RESOLV 价格下跌。RESOLV 一度跌超 16% 至 0.052 美元。此外,便是诸多 DeFi 协议受到波及。Curve Finance 上 USR/USDC 流动性池瞬间崩溃;Morpho 借贷市场中支持 USR、wstUSR 作为抵押品的借贷市场几乎被清空,大量用户因 USR 脱锚而面临强制平仓风险。
不过,Morpho 联合创始人 Paul Frambot 今日发推表示,Resolv Labs 攻击事件对 Morpho 产生的影响并没有传言那么大。该事件主要影响了 USR 和相关资产(如 RPL),以及以这些资产作为抵押品的贷款市场。在约 500 个存款额超 1 万美元的 Morpho 金库中,约有 15 个金库对受影响市场的风险敞口较大(超 1 万美元)。
另外,尽管其他与 Resolv 集成的协议或生态伙伴并未遭受重大冲击,也不得不被迫采取紧急措施,以保护自身用户。例如,DeFi 风险管理协议 Gauntlet 强调,Gauntlet USD Alpha 不持有 USR 或 RLP 头寸,其平台上的金库不受影响,资金提供者也不会受到影响,并且表示正在与 Resolv 商讨解决方案,对于剩余款项,Gauntlet 正在制定补偿方案。
DeFi 协议 Fluid 表示,其团队已获短期贷款,可覆盖协议中目前所有不良债务,以确保用户资金安全等。Aave 创始人 Stani.eth 也发推表态,其协议无 Resolv Labs 稳定币 USR 敞口,Resolv 仅作为流动性提供方将其支持资产供应给 Aave 协议,相关资产目前均保持安全。而其他将 USR 作为生息资产进行收益聚合的协议(如 Pendle、Sommelier),尽管未直接损失资金,其相关池子的收益率和资产价值也受到间接影响。
这再次揭示了 DeFi 生态中一个残酷的现实:一个协议的失败可能引发多个协议的「连锁崩塌」,尤其是当某个资产被广泛用作抵押品时。而即使这些协议自身未被攻击,也会因关联项目的风险事件而遭受声誉和业务上的连带伤害。
除此以外,在事件发生期间,攻击者将非法铸造的 8000 万枚 USR 分批抛售至 Curve、Uniswap 等 DEX 的 USR/USDC 流动性池时,也导致了价格剧烈波动。由于 USR 价值崩盘,流动性提供者不仅面临「无常损失」,还因为最终持有的资产几乎全部为脱锚的 USR,造成实质性资本损失。这一现象也暴露了新兴资产流动性池(交易量较小或深度不足)的结构性弱点,缺乏足够的交易深度来吸收巨量抛压,导致价格瞬间失真和系统性风险迅速扩散。
从更广泛的角度来看,Resolv Labs 事件绝非单一项目的安全失守那么简单,它更是对加密市场投资者信心的又一次沉重打击,可能触发新一轮的稳定币信任危机。稳定币作为 DeFi 活动的基础,其脱锚和安全问题往往会动摇了整个生态的稳定性根基,让市场对「算法稳定币」和「生息稳定币」的长期可行性产生更深的怀疑。甚至可能导致部分风险厌恶型投资者开始从高风险 DeFi 协议中撤资,转向更成熟的资产或避险策略。
该事件无疑为整个行业敲响了警钟,尤其在当前加密市场仍处于熊市周期、风险偏好普遍低迷的背景下,其警示意义被进一步放大。Resolv 再次暴露出的「过度依赖链下签名者且无链上校验」的问题,这被业内认为是「信任模型的崩溃」。同时,它也启示更多协议应该采用多签机制分散权限、引入 Chainlink、Pyth 等去中心化预言机网络实现链上实时校验,同时嵌入自动化熔断机制,以增强系统的安全性和抗风险能力。
此外,在应急响应方面,从昨日 10 时到 12 点时,Resolv 团队在攻击发生两个多小时后才暂停协议,这充分暴露了其应急流程的迟缓。此次事件后,项目方应当更重视建立快速、自动化的危机响应系统。
结语
截至撰稿时,Resolv Labs 还没有公布全面赔偿方案。对于在攻击发生后仍持有 USR 或因脱锚而遭受损失的用户,以及 RLP 代币持有者因保险池价值稀释所造成的损失,目前尚未有明确的赔偿计划公布。市场也正在密切关注其后续是否会对受损用户群体提供进一步补偿。
这场攻击事件不禁让人思考,DeFi 的「去中心化」究竟是技术架构的革命,还是信任模式的重构?当创新与安全的天平失衡,或许只有回归「最小信任」的底层逻辑,才能在效率与风险间找到可持续的平衡点。“1美元稳定币崩盘至27美分”……Resolve USR遭黑客攻击Resolve的美元锚定稳定币USR因智能合约漏洞攻击而脱锚,陷入结构性缺陷争议。
22日据CoinDesk报道,攻击者于周日凌晨2点21分(UTC)左右,利用Resolve USR稳定币铸造合约的漏洞,通过两笔交易生成约8000万个无担保代币,并盗取约2500万美元。
攻击者将生成的USR在去中心化交易所兑换为USDC和USDT,随后再将其转换为以太坊。目前攻击者持有约11409 ETH(约2370万美元)以及另一独立钱包中约110万美元的封装USR。
USR是一种使用以太坊和比特币作为抵押、采用Delta中性对冲策略的美元锚定稳定币,但在攻击发生后17分钟内,其在主要流动性池Curve Finance上的价格暴跌至0.025美元。随后虽短暂恢复至约0.85美元水平,但未能完全恢复锚定,截至周一价格为0.27美元,周内跌幅达72%。
最初Resolve方面将该事件描述为"私钥被盗"和"基础设施攻击",但链上分析结果显示,根本原因在于系统设计本身存在问题。铸造合约中处理交换请求的权限账户SERVICE_ROLE并非由多签管理,而是由单一外部账户控制,且未实现任何预言机验证、发行量验证、最大发行上限等核心安全机制。
攻击者存入10万USDC后获得了约5000万USR的发行量,该比例高达500倍,但由于缺乏验证逻辑,攻击得以顺利执行。这被评价为并非简单的黑客攻击,而是协议层面的结构性漏洞被直接利用的案例。
据DefiLlama数据,Resolve的总锁仓价值(TVL)在2025年2月达到约6.84亿美元峰值后持续下降,在攻击前已缩减至约9500万美元水平。
Resolve方面表示,目前正与执法机构及链上分析公司合作推进资产追回,并强烈建议在恢复工作进行期间暂停USR交易。同时警告称,黑客事件后用户的交易行为可能影响资产回收。
香港 Web3 每日必读:Resolv Labs 遭漏洞攻击,过去 24 小时全网爆仓 2.25 亿美元整理:Cora,Techub News
恐贪指数:25(恐慌)
比特币价格:$68,091
BTC/ETH 现货 ETF 资金流动(上周)
BTC 净流入:$95.18 M
ETH 净流出:$59.94 M
香港
BTC/ETH 现货 ETF 资金流动(上周)
BTC 净申/赎:0 BTC
ETH 净申/赎:0 ETH
香港 × 韩国联动升级:Web3政策推动联盟筹备委员会成立暨2026GWDC韩国站启动
香港-韩国「Web3政策推动联盟筹备委员会成立暨2026GWDC韩国站发布会」将于 3月23日(周一)14:00(UTC+8) 线上举行。本次活动通过 Zoom进行,并提供中英双语同传并面向全球Web3爱好者开放直播。
陈茂波:香港正推动「AI+」和「金融+」相互促进的发展策略
香港财政司司长陈茂波发表司长随笔。他表示,香港正推动「AI+」和「金融+」相互促进的发展策略。其中人工智能相关的开源框架的发展与应用,将有助香港汇聚全球的精英与技术。在开源框架的硬件基础方面,RISC-V 指令集被视为未来主流。香港投资管理有限公司上周联同多间产业领航企业及机构,正式成立 RISC-V 联盟,将加速建构相关产业及生态圈,并促进国际层面的协作。此外,AI 智能体(Agentic AI)最近成为讨论的热点,数码港本周将举行首届 AI 智能体创新与安全论坛,探讨如何确保应用安全和蓬勃发展。
香港证券及期货专业总会会长:券商账户限额登记存争议,不应照搬虚拟资产监管模式
香港证券及期货专业总会会长陈志华就券商客户「预先登记指定银行户口」争议表示,监管通函虽提出建立银行账户登记机制并设上限,但相关做法或源于将虚拟资产监管思路(如钱包地址预先批准)不当套用于传统证券行业。陈志华指出,虚拟资产因区块链地址难以即时核验所有权,需预先审批具技术合理性,但传统证券资金流转已可通过「同名账户核对」等机制确认,无需一刀切限制账户数量。对比欧盟反洗钱框架,监管重点应在穿透受益所有权及识别异常交易,而非前置限制账户,同时建议监管坚持「风险为本」原则,聚焦异常资金流(如「分层交易」),明确同名账户合规标准,并推动大数据与 AI 在反洗钱监控中的应用。
2026 年香港 3 月活动精选
我们特别梳理了香港 3 月份加密领域值得关注的活动,这些活动将为您打开通往 Web3 未来的窗口。
监管/宏观
美 SEC 与 CFTC 联合发布的加密资产解释性指南将于下周一正式生效
美国证券交易委员会(SEC)与美国商品期货交易委员会(CFTC)联合发布的加密资产解释性指南,已于 3 月 20 日正式提交联邦公报,预计将于 3 月 23 日(下周一)正式发布后立即生效,为加密市场参与者提供直接可操作的监管指引。
知情人士:巴西新任财政部长将在大选前推迟包含加密货币征税规则在内的各项税收措施
巴西新任财政部长 Dario Durigan 计划在该国大选前调整该部的沟通策略,并推迟包括加密货币征税规则在内的各项税收措施。知情人士称,Durigan 于上周五接替因参选圣保罗州长而辞职的 Fernando Haddad 上任,他打算优先推进微观经济立法,同时推迟那些可能引发争议的财政计划,以避免在国会中失去政治资本。
美 CFTC 细化加密货币抵押规则:比特币与以太坊的抵押资本要求为 20%,稳定币为 2%
美国商品期货交易委员会(CFTC)就其对使用加密货币作为抵押品的预期提供了更多细节。在周五发布的一份通告中,CFTC 的市场参与者司和清算与风险司针对去年 12 月发布的两封工作人员信函中出现的常见问题作出了回应。
韩国国税厅拟于今年上半年选定私营虚拟资产托管服务商
韩国国税厅(NTS)计划最快于今年上半年选定私营虚拟资产托管服务商,以负责管理其查封的虚拟资产。此举是针对上月发生的虚拟资产被盗事件的后续应对措施。2 月 26 日,国税厅在发布滞纳者现场搜查成果资料时意外泄露了助记词,导致查封的虚拟资产两次遭窃。国税厅在选定服务商时将重点审查安全要求、企业规模以及是否根据《虚拟资产用户保护法》投保等。
美 SEC 延长纳斯达克比特币指数期权上市申请决议期限
据 SEC 官网,其已决定指定更长的处理期限,以对 Nasdaq PHLX 关于上市和交易 Nasdaq 比特币指数期权的拟议规则变更做出决议。该项规则变更提案最初于 2025 年 9 月 23 日提交,SEC 此前已于 2025 年 12 月启动了确定是否批准该提案的相关程序。根据相关法律规定,SEC 现将该申请的最终决议截止日期由 2026 年 3 月 28 日推迟至 2026 年 5 月 27 日。SEC 明确表示,延长决议时间是为了确保有充足的时间审议该提案及其引发的各类问题和公众评论意见。
美 CFTC 发布加密资产及区块链 FAQ,明确 FCM 可接受 BTC、ETH 及稳定币作为保证金
据 CFTC 发布的常见问题解答文档,美国商品期货交易委员会市场参与者部门与清算及风险部门针对加密资产及区块链技术在《商品交易法》下的应用进一步明确:此次 FAQ 允许期货佣金商(FCM)在依赖第 26-05 号员工信函的前提下,接受客户的非证券类加密资产(包括支付稳定币、比特币和以太坊)作为保证金,并可用于担保客户的借方或赤字账户余额。在监管资本计算方面,CFTC 与 SEC 保持一致,规定比特币和以太坊的资本扣减率为 20%,支付稳定币的资本扣减率为 2%。
项目/公司动态
Resolv Labs 确认遭漏洞攻击,已暂停全部协议功能
Resolv 发文表示,「平台遭遇攻击,攻击者铸造了 5000 万枚未有资产支持的 USR。团队已暂停所有协议功能以防止进一步的恶意操作,并正在积极进行恢复工作。」
内华达州地方法官签发临时限制令,禁止 Kalshi 在该州运营 14 天
美国内华达州卡森市地方法院法官 Jason Woodbury 签发了一项临时限制令,支持内华达州博彩监管委员会的动议,禁止 Kalshi 在该州运营 14 天。Woodbury 认为在关于该公司活动合约是否违反内华达州赌博法的法律争端中,州政府当局胜诉的可能性很大。此外,内华达州博彩监管委员会主席 Mike Dreitzer 在向路透社发表的声明中表示,「预测市场若助长无牌照赌博,在内华达州即属非法,我们有法定义务保护公众。」。Woodbury 定于 4 月 3 日举行听证会,审议针对 Kalshi 的初步禁令动议。
BONK.fun:预估客户损失为 3 万美元,将按 110% 比例进行补偿
BONK.fun 发推表示,3 月 11 日其网站遭到攻击者劫持,攻击者通过针对域名服务提供商的社会工程攻击入侵了该网站,导致该域名被转移到外部注册商处。发现违规行为后,团队立即采取了以下措施:禁用网站、与钱包提供商协调,将该域名标记为恶意域名、减少对用户的影响。团队预估客户损失为 3 万美元,将按 110% 比例进行补偿。域名和域名注册已于 3 月 19 日 5:00 左右完全恢复,与主要钱包提供商的全面功能已于 3 月 19 日晚些时候恢复。目前 BONKfun 主域名仍然受到多家杀毒软件供应商的警告,官方正在努力尽快消除这些警告。
深度&前瞻
大逃亡:导弹袭击下的迪拜加密从业者
两位嘉宾还讨论了战争如何影响当地人的安全感与市场情绪,包括「袭击市区」更多是拦截残骸造成损害、长期居民与短期外派者应对方式明显不同,以及房产、黄金、油价、稳定币和比特币等避险叙事在冲突背景下被重新审视。
以 AI 之名,行裁员之实:一场被放大的「大逃杀」
随着有效加速主义成为硅谷的行动指南。AI 展现出惊人的进化速度,席卷而来的商业浪潮让失业论随之升温。裁员潮一波接一波,从硅谷巨头到中国大厂,从传统金融到加密市场,AI 恐慌似乎正在不断放大。
观点
AI 时代到来,深耕 AI 身份层的 World 将会是下一个「十倍币」吗?
总结而言,我们将 WLD 视为一个高风险、高回报的项目,具备成为「十倍币」的潜力。我们曾在夏季交易过该资产,并于九月以 53% 的收益退出。目前,WLD 已被列入我们的观察名单。
代币化,究竟惠利于谁?
几十年来,散户一直被系统性地排除在高收益资产之外。不是因为资产太复杂,而是传统金融体系本身就是为大额资金、合格投资者、低效清算设计的,小额投资根本不划算。代币化不只是降低门槛,而是直接拆掉了制造门槛的整个体系。
Resolv 协议黑客攻击事件深度研究报告,谁是最后买单人?撰文:菠菜菠菜
核心摘要
攻击手法:攻击者仅用约 10 万美元 USDC,利用 USR 铸币函数中的关键漏洞——可能是预言机被操控、链下签名者密钥遭到泄露,或铸币请求与执行之间缺乏金额校验——凭空铸造了8000 万枚 USR(价值约8000 万美元),随后迅速兑换为真实资产。
套利路径:攻击者将非法铸造的 USR 分批抛售至 Curve Finance 等流动性池,导致 USR 价格最低跌至2.5 美分,在脱锚混乱中累计套现约2500 万美元,随后将套利所得转换为 ETH 完成洗出。
损失分配:根据 Resolv 双层风险架构的设计逻辑,此次攻击造成的抵押品缺口首先由 RLP 保险池持有人承担(RLP 价格将随协议资产净值下降),而 USR 持有人在协议暂停赎回前理论上受到保护;但 Morpho 等借贷协议上的 USR 杠杆循环仓位(Looping)因脱锚而遭遇强制平仓,造成二次损失。
连带协议:主要受波及的 DeFi 协议包括:Curve Finance(USR/USDC 流动性池瞬间崩溃)、Morpho(USR 作为抵押品的杠杆仓位触发清算)、Fluid和Euler(同样存在 USR/RLP 循环仓位)。
行业警示:此次事件揭示了 Delta 中性稳定币的一个根本性弱点——铸币逻辑与链下签名/预言机的耦合点是系统最脆弱的攻击面,任何"1 元铸 1 元"的资本效率设计都必须以极度严苛的合约安全审计为前提。
一、RESOLV 与 USR:理解这个体系,才能理解这次攻击
在讨论攻击之前,我们必须先搞清楚 USR 是如何运作的——因为攻击者正是利用了其设计中最精妙也最脆弱的部分。
USR 的核心机制:Delta 中性稳定币
USR 不是USDT那种由银行存款支撑的稳定币,也不是 DAI 那种超额抵押型稳定币。它是Delta 中性稳定币——一种通过"一手持有 ETH 现货+一手做空 ETH 永续合约"来实现净风险中性的架构[注 1]。
逻辑如下:当你存入 1 美元的 ETH 铸造 1 枚 USR 时,Resolv 协议同步在永续合约市场开等量的 ETH 空头仓位。ETH 涨了,现货赚钱,合约亏钱;ETH 跌了,合约赚钱,现货亏钱——两相抵消,净资产始终约等于 1 美元。这使得 USR 与 ETH 价格脱钩,同时又保持了 1:1 的美元锚定[注 2]。
这套架构的优势是资本效率极高:你只需要 1 美元的 ETH 就能铸造 1 枚 USR,无需超额抵押。收益来源则是对冲仓位的资金费率(多头支付给空头的费用)以及 ETH 质押收益,USR 持有人因此能获得约 5-6%的年化收益,质押版本的 stUSR 利率还更高[注 3]。
双层架构:USR 与 RLP 的风险隔离
Resolv 为了解决"谁来承担协议运营风险"的问题,设计了双层代币结构:
USR 层(优先级高):持有人享有稳定的锚定保护,损失不由其承担;
RLP 层(劣后层):RLP 持有人充当协议的"保险池",承担市场风险、交易对手风险(如资金费率持续为负)以及潜在的合约风险,作为补偿获得更高收益(20-40%年化)[注 4]。
规则很清楚:任何损失,先扣 RLP,再扣 USR。当 USR 的抵押率降至 110%以下时,RLP 赎回将被自动冻结,优先保障 USR 持有人[注 5]。
这是理解此次攻击损失分配的关键前提。
二、攻击全程复盘:一场 17 分钟的精准洗劫
timeline
title Resolv USR 攻击时间线(UTC,2026 年 3 月某周日)
攻击准备 : 攻击者准备约 10 万美元 USDC 作为初始资金
02:21 UTC : 攻击者首次调用铸币函数,仅用 10 万 USDC 铸造 5000 万枚 USR
02:38 UTC : USR 在 Curve Finance 的 USR/USDC 池价格跌至谷底:0.025 美元(面值 2.5 美分)
攻击持续 : 攻击者再次操作,额外铸造 3000 万枚 USR
退出阶段 : 攻击者将 8000 万枚 USR 拆分至多个协议,兑换为 USDC/USDT 后转换为 ETH
几小时后 : USR 价格部分回升至约 0.87 美元,仍有约 13%的脱锚幅度
攻击核心:铸币函数到底出了什么问题?
这是目前最关键、也是信息最不完整的一环。链上数据已经证实了一件事:攻击者用10 万美元的 USDC"买到"了价值5000 万美元的 USR[1]。这个 1:500 的铸造比例意味着合约的铸币金额校验彻底失效了。
加密基金 D 2 Finance 给出了三种可能的攻击路径假说[注 9]:
假说 A:预言机被操控(Oracle Manipulation)。USR 的铸造价格依赖于价格预言机。如果攻击者能在一笔交易中临时压低预言机报价(例如通过闪电贷砸盘),让合约以为用户存入的资产价值更高,就能铸造出超额的 USR[注 6]。
假说 B:链下签名者密钥泄露(Off-Chain Signer Compromise)。Resolv 的铸造流程包含一个链下签名验证环节——用户的铸造请求需要经过协议的后端服务签名才能执行。如果这个签名密钥被盗,攻击者可以伪造任意金额的合法铸造指令,绕过所有链上限制[2]。
假说 C:请求与执行之间的金额校验缺失(Validation Gap)。铸造流程分为"发起请求"和"执行铸造"两步。如果合约在执行时没有严格检验最终执行金额是否与请求金额一致,攻击者可能在发起请求后、执行前对参数进行篡改,实现超额铸造。
截至报告撰写时,Resolv 官方尚未公布完整的漏洞根因分析(RCA),因此上述三种假说的优先级尚无法最终确认。
从攻击效果判断,假说 B(签名者密钥泄露)或假说 C(验证逻辑缺失)的可能性更高——因为预言机操控通常需要大量资金且难以实现如此极端的价格偏差;而 8000 万枚 USR 被铸造时,攻击者实际投入的资金极其有限,更符合"绕过合约校验"的特征。
攻击者如何套现:一个教科书级的 DeFi 出逃剧本
攻击者拿到 8000 万枚 USR 后,面临的挑战是:如何把虚假铸造的稳定币转化为真实价值?
D2 Finance 称之为"教科书级 DeFi 黑客套现路径":攻击者将 USR 分批发送至多个流动性协议,优先在 Curve Finance 的 USR/USDC 池(USR 最大的流动性池,日交易量 360 万美元)大量抛售[注 10]。
因为 Curve 的流动性是有限的,当 8000 万枚 USR 突然涌入时,池子被彻底砸穿——USR 价格在 17 分钟内从 1 美元跌至2.5 美分。攻击者并非期望以 1 美元全部出售,而是在 0.25 美元~0.5 美元的区间内逐步兑换为 USDC/USDT,最终将套利资金转为 ETH 完成洗出。
PeckShield 估算,最终套现金额约为2500 万美元[注 11]——考虑到大量 USR 在极低价格区间出售造成的滑点损失,这一数字意味着攻击者的实际提取比率约为 30%(2500 万/8000 万)。其余 7 成的"价值"消失在了流动性耗尽的巨大滑点中。
三、脱锚之后:USR、RLP 与抵押体系发生了什么
USR 的抵押率瞬间崩塌
正常运行时,USR 是 1:1 由 ETH+对冲仓位支撑的。但在 8000 万枚无抵押 USR 被铸入系统后,整个 USR 供应量对应的真实资产远不足以 1:1 赎回——抵押率大幅跌破 100%。
这直接触发了 RLP 层的保护机制——协议理论上会冻结 RLP 赎回,优先保护 USR 持有人。但与此同时,由于 USR 自身已脱锚(在二级市场交易价格约 0.87 美元),USR 持有人也面临市价出售的损失。
借贷协议的级联清算
这是此次事件中最被低估的连带损害之一。
Resolv 的增长很大程度上依赖一种策略:用户将 USR 作为抵押品存入 Morpho、Fluid、Euler 等借贷协议,借出 USDC,再买入更多 USR,循环往复,形成杠杆循环仓(Looping),有些用户的杠杆倍率高达 10 倍[3]。
当 USR 价格从 1 美元骤跌至 0.87 美元乃至更低时,这些杠杆仓位的抵押品价值瞬间蒸发了13%+。由于借贷协议会在抵押率跌破清算线时自动强制平仓,大量 USR 被机器人清算,将更多 USR 抛入二级市场,进一步压低价格——形成经典的死亡螺旋压力[注 7]。
Morpho 上有专门的"MEV Capital Resolv USR Vault",TVL 在攻击前已达到相当规模,这些仓位是连带损害的主要承受者[4]。
协议 TVL 的急剧萎缩
Resolv 在攻击前的 TVL 已增长至数亿美元量级(曾峰值逾 6.5 亿美元,主要由 Morpho 和 Euler 上的杠杆仓位驱动)。协议暂停后,用户无法赎回 USR,TVL 数字的计算也因 USR 价格脱锚而陷入混乱[5]。
四、损失谁来承担?各方风险敞口解析
RLP 持有人是设计上的第一损失层。攻击造成的抵押品缺口(8000 万无抵押 USR 被铸造)将直接反映为 RLP 净值的下降——RLP 的价格是协议超额抵押部分的权益凭证,当协议整体出现未覆盖的债务时,RLP 首先贬值[6]。
USR 杠杆仓位持有人是实际损失最重的一类。他们不仅面临被清算(清算通常伴随 5-10%的罚金),还在 USR 脱锚期间以低于锚定价格出售了持仓,叠加损失不可避免。
Curve LP 流动性提供者承担了无常损失——当攻击者大量售出 USR 时,LP 的池子从"50%USR/50%USDC"被动地吸收了大量 USR(卖出了 USDC,持有了更多低价 USR),形成套利性损失[注 8]。
普通 USR 持有人:根据设计,若协议正常触发暂停机制,USR 持有人能以剩余真实抵押品 1:1 赎回。但问题在于:攻击发生后协议已暂停所有功能,赎回窗口关闭,实际出售者只能以 0.87 美元的市价成交,承担 13%的脱锚损失。
五、应急响应:RESOLV 团队的处置措施
Resolv 团队的第一反应是立即暂停全部协议功能,包括铸造、赎回和转账,以切断攻击者的进一步操作通道[1]。
截至报告撰写时,Resolv 已公开确认了攻击的发生,但完整的事后分析报告(Post-Mortem)和正式补偿方案尚未发布。这符合 DeFi 安全事件的典型处置时序——团队通常需要 48-72 小时完成链上取证和漏洞确认后,才会公布详细的补救方案。
值得关注的是,Resolv 此前已与 Immunefi 合作设立了漏洞赏金计划,并部署了 Hypernative 的主动安全监控系统[7]。后者理论上应该能够捕捉到异常铸造事件的预警信号——这引发了一个问题:预警系统是否及时触发,还是攻击速度已经超过了人工干预的窗口?
从 USR 在 17 分钟内崩至 2.5 美分的极端速度来看,攻击执行效率极高,反应时间窗口非常有限。
六、同类协议的警示:DELTA 中性稳定币的系统性风险
这次 Resolv 事件不是孤立的,它是DeFi"合成美元"赛道上一次具有典型示范意义的失败。
核心教训一:链下签名者是中心化的危险。Delta 中性稳定币为了实现高效铸造,通常引入链下后端服务进行订单验证。这个"链下组件"本质上是一个中心化的权力节点——如果其私钥泄露,攻击者相当于获得了协议的铸币权。这是把 Web 2 的安全弱点引入了Web 3[8]。
核心教训二:"1:1 资本效率"是把双刃剑。超额抵押系统(如 MakerDAO)的设计哲学是,即使合约有小漏洞,超额的缓冲抵押也能吸收一部分损失。Delta 中性系统把缓冲归零——任何铸造逻辑的失效,都会直接造成等比例的系统缺口,没有冗余。
核心教训三:TVL 快速增长时审计跟不上。Resolv 从不到 5000 万美元的 TVL 在三个月内增长至 6.5 亿美元以上,主要驱动力是 Morpho 上的杠杆循环策略。系统复杂度和集成点的急速扩张,给审计形成了巨大压力。类似的教训在 DeFi 历史上屡见不鲜:Euler Finance(2023 年 3 月,1.97 亿美元损失)、Inverse Finance(2022 年 4 月,1560 万美元)都是"设计上合理但铸币/借贷逻辑存在细节漏洞"的悲剧[9]。
七、核心结论
这次攻击揭示的,不仅是一个合约漏洞,而是Delta 中性稳定币赛道在架构层面的一个深层矛盾。
故事的起点是 USR 的设计雄心:不依赖法币储备、不依赖超额抵押,只靠对冲衍生品实现 1:1 的资本效率。这一设计在上行阶段逻辑完美——用户用 1 美元 ETH 铸造 1 枚 USR,协议用资金费率回报用户,数亿美元的 TVL 快速聚集。
但"1:1 的资本效率"同时意味着系统完全没有抵押缓冲。一旦铸币逻辑出现漏洞——无论是链下签名者密钥泄露,还是请求与执行之间的校验缺失——攻击者能用近乎零成本造出任意数量的稳定币。这不像超额抵押系统那样还有一个安全垫,而是直接穿透系统。
8000 万枚 USR 的诞生,只用了 10 万美元、17 分钟、2.5 美分的价格谷底。攻击者提走了 2500 万美元真实价值,留给协议的是一个等待修复的黑洞——以及一份由 RLP 持有人、杠杆仓位用户、Curve LP 共同撰写的、付出真实成本的账单。
Curve、Morpho、Fluid、Euler 这些周边协议的连带损害,则是 DeFi 世界"超级可组合性"(Hypercomposability)的另一面:协议之间的集成在正常时期放大了收益,在危机时期同样放大了风险。
最终,这件事的警示意义在于:在 DeFi 里,你敞开的每一个效率窗口,就是你暴露的每一个攻击面。链下签名者的存在让协议更灵活,但也让协议多了一个中心化的致命弱点。当 Resolv 的团队修复漏洞、重新开放协议时,这个权衡本身就值得每一个同类协议认真重新审视。
注释
[注 1]**Delta 中性(Delta Neutral)**:金融衍生品术语。Delta 衡量资产价格对底层资产价格变动的敏感度。"Delta=0"意味着持仓不随底层资产价格涨跌而盈亏——即已充分对冲。对于 Resolv 来说,持有 1 美元 ETH(Delta=+1)同时做空等量 ETH 期货(Delta=-1),净 Delta=0,故称"Delta 中性"。
[注 2]**永续合约(Perpetual Futures)**:一种没有到期日的期货合约,是加密货币市场的主流衍生品工具。持有空头永续合约意味着:ETH 价格下跌时盈利,上涨时亏损,从而对冲现货 ETH 的价格风险。
[注 3]**资金费率(Funding Rate)**:永续合约市场的平衡机制。当多头仓位多于空头仓位时,多头定期向空头支付"资金费",反之亦然。Resolv 作为空头方,在牛市偏多的加密市场中通常能持续收取资金费,这是其核心收益来源。
[注 4]**劣后层(Junior Tranche)**:金融分层结构中,劣后层投资者在损失发生时最先受损(相当于"第一亏损人"),但在收益分配时也能获得更高的风险溢价补偿。RLP 相当于 Resolv 协议的劣后层,USR 相当于优先层。
[注 5]**110%抵押率触发线**:即 USR 的全量抵押资产价值是 USR 总流通量的 1.1 倍。低于此线时,RLP 赎回被暂停,确保剩余资产优先供 USR 持有人赎回使用。
[注 6]**闪电贷(Flash Loan)**:DeFi 特有的无抵押借款工具,要求在同一笔交易(同一个区块)内完成借款与还款。攻击者可借此临时获得大量资金来操控价格,只要交易结束前还清即可,几乎无资金成本。
[注 7]**死亡螺旋(Death Spiral)**:去杠杆过程中的自我强化崩溃:资产价格下跌→触发清算→更多资产被抛售→价格进一步下跌→触发更多清算,如此循环。
[注 8]**无常损失(Impermanent Loss)**:自动做市商(AMM)流动性提供者面临的特有风险。当池子中两种资产的价格比例偏离初始状态时,LP 的资产组合价值会低于直接持有两种资产的价值,这个差值即无常损失。
[注 9]D 2 Finance / CoinTelegraph 分析,引用 D 2 Finance 评论:"Either the oracle was gamed, the off-chain signer was compromised, or the amount validation between request and completion is simply missing." 同上来源。
[注 10]CoinTelegraph 报道,USR 在 Curve USR/USDC 池 24 小时交易量 360 万美元,价格于 2:38 UTC 跌至 2.5 美分。
[注 11]PeckShield 估算数据,引用自 CoinTelegraph 同上来源:"PeckShield estimated that the attacker was able to extract around $25 million from the attack amid USR's depeg."
来源
[1]CoinTelegraph, "Resolv Labs' Stablecoin Depegs Amid Exploit", 2026-03 https://cointelegraph.com/news/resolv-labs-stablecoin-depegs...
[2]Orbit Chain等历史案例参考——Halborn Blog, "Explained: The Solv Hack (March 2026)" — https://www.halborn.com/blog/post/explained-the-solv-hack-ma...
[3]Resolv Protocol - Gonçalo Afonso / Steakhouse Financial, — "Some top point-maximizing strategies involved leveraged USR/RLP positions on protocols like Fluid, Morpho, and Euler, achieving up to a ~10× points multiplier." https://kitchen.steakhouse.financial/p/resolv-usr
[4]MEV Capital Resolv USR Vault (Morpho), https://app.morpho.org/ethereum/vault/0xD50DA5F859811A91fD18...
[5]Resolv TVL历史数据,DeFiLlama: https://defillama.com/protocol/resolv
[6]RLP机制说明,Resolv官方文档: https://docs.resolv.xyz/litepaper/overview/rlp
[7]Hypernative安全监控,"Resolv Activates Proactive Security With Hypernative", https://www.hypernative.io/blog/resolv-activates-proactive-s...
[8]Stablecoin安全风险综述,Hacken, "Stablecoin Security: How Design Choices Create Vulnerabilities and Economic Risk", https://hacken.io/discover/stablecoin-security/
[9]Euler Finance 2023年3月1.97亿美元攻击;Inverse Finance 2022年4月价格预言机操控攻击,均涉及铸币/借贷逻辑的细节漏洞,参考:Chainalysis, https://www.chainalysis.com/blog/stablecoin-security-risks/AI自动解决IT问题……Resolve AI,企业价值达1万4400亿韩元据悉,提供企业技术基础设施问题自动化诊断与解决平台的Resolve AI(解决人工智能)公司,近期通过一轮融资获得了100亿美元(约合14.4万亿韩元)的企业估值。消息人士称,此轮A系列融资采用多批次结构进行,部分股份似乎是以低于此估值额的价格交易的。
据了解,本轮投资由全球风险投资公司光速创投领投,多家匿名投资者参与。Resolve AI去年也曾从Graylock等现有投资者、全球人工智能专家李飞飞以及谷歌DeepMind首席科学家杰夫·迪恩那里获得了3500万美元(约合504亿韩元)的种子轮投资。其两位联合创始人斯皮罗斯·克桑托斯和马扬克·阿加瓦尔曾在2019年将他们创办的初创公司出售给了Splunk。
Resolve AI提供的平台基于从网络安全工具、云基础设施服务、业务管理解决方案等多种系统收集的技术数据来定位问题根源。这些数据以知识图谱的形式进行可视化,有助于一次性理解各基础设施组件之间的关联。用户可以设置仅将特定数据源纳入AIOps系统,或针对特定故障调整AI的运作方式。
一旦检测到问题,Resolve AI会生成关于多种可能性的假设,并并行部署多个AI代理来分析原因。例如,当网站发生故障时,一个代理会检查是否遭受DDoS攻击,而另一个代理则追踪错误的配置变更。问题分析完成后,系统会自动生成说明故障如何发生的时间线以及解决建议。如果是错误配置导致的问题,平台还会提供用于恢复配置的脚本。
该平台不仅可用于简单的问题解决,还可应用于性能提升、成本节约机会发现等多种基础设施运营领域,并能有效帮助新工程师熟悉系统。Resolve AI是将以往以手动操作为主的故障响应工作转变为AI驱动模式的备受瞩目的初创公司之一。特别是,此次融资距离同领域初创公司Wild Moose获得700万美元融资仅过去几个月,这表明相关市场的增长潜力和竞争正日趋激烈。[金价报告] 套利收益机会激增……CTC·BARD·RESOLV净利润突破400美元加密货币套利交易是利用交易所间资产价差的投资策略。通过在价格较低的交易所买入资产,在价格较高的交易所卖出以获取差价收益。我们根据实时数据整理了当前提供最佳套利机会的热门币种。[编者注]
据数据平台DATAMAXIPLUS11月15日晚9时数据显示,当前套利市场中收益率最高的币种为Creditcoin(CTC)、Lombard(BARD)、Resolv(RESOLV)。这些币种若在海外交易所买入后转账至韩国国内交易所卖出,预计最高可获得约409美元收益。
首先,CTC在Bybit以0.3575美元买入后,于Upbit以0.3587美元卖出时可产生约0.22%的溢价。此时转账手续费为1.07美元,耗时约7分钟,预期收益约409.35美元。
BARD在Gate.io以0.8031美元买入后,于Bithumb以0.8052美元卖出时,预计可获得0.21%溢价和408.22美元收益。转账手续费1.06美元,耗时约6.6分钟。
RESOLV在Gate.io以0.1348美元买入后,于Bithumb以0.1355美元卖出时,预计可获约407.31美元收益,此时溢价率为0.20%。若在Binance和Bybit采用相同策略可实现0.18%溢价,预计最高收益约405美元。平均转账时间约6.6分钟,手续费因交易所而异。
溢价率尤为突出的币种包括ELF和ROOT。ELF在MEXC买入后于OKX、Upbit、HTX卖出时最高出现+100%溢价。ROOT在Gate.io或MEXC买入后于Bybit卖出时预计可获得约+72%以上溢价。这些币种交易量达20万至160万美元以上,流动性表现良好。
当前加密货币市场中,利用交易所间溢价的套利策略仍然有效,特别是RESOLV和CTC具备相对稳定的转账时间与手续费结构,分析认为适合短期收益策略。
需注意溢价指标可能受实时行情波动影响,实现套利需制定兼顾快速转账与低手续费的策略。
高溢价反映特定市场流动性不足、供需失衡及投资心理变化等现象,表明存在套利机会可能性。
需注意,套利交易虽是利用交易所价差实现短期收益的策略,但部分币种的溢价可能在±20%波动范围内仅维持5分钟,价差会迅速消失。此外还需考量交易所政策、资金转移限制、流动性问题等多重变量,转账提现手续费及传输时间均会影响盈利性。
DATAMAXIPLUS作为加密货币市场数据平台,实时采集分析全球交易所市场数据并进行可视化处理。提供包括韩国Upbit、Bithumb、Coinone、Korbit、Gopax及全球Binance、Huobi、OKX、Bybit、Gate.io、HashKey Global等交易所间的价差、溢价、资金费率、交易量等实时套利机会相关信息,为套利策略提供核心数据支持。
[本报道不构成金融投资建议,投资结果责任由投资者自行承担。]Resolv Labs 攻击者再转 100 以太坊,仍持有超 1900 万美元Techub News 消息,据 OnchainLens 监测,Resolv Labs 攻击者近期恢复转移被盗资金,将 100 以太坊(约 18.4 万美元)转移至新钱包,计划通过混币器洗钱。目前该攻击者仍持有 10,405 以太坊(约 1918 万美元)。
Resolv Labs 此前遭遇安全攻击导致大量以太坊被盗。链上数据显示,攻击者正通过分批转移、混币器等方式清洗赃款。目前相关地址仍持有大量被盗资金,安全机构持续追踪资金动向。币安将停止 BNB 智能链上 HIGH 及 RESOLV 的充提业务Techub News 消息,币安将于 2026 年 4 月 23 日 16:00 起,正式停止 BSC 网络上 Highstreet 代币 HIGH 和 Resolv 代币 RESOLV 代币的充值与提现业务。
此次调整仅针对上述代币在 BNB 智能链上的充提操作,其他受支持网络的充提服务以及现货、杠杆、合约等交易业务不受影响。币安提醒相关代币持有人,务必在截止时间前完成相关资产划转或调整,以免因网络支持停止造成不便。Resolv 创始人否认内部人员参与漏洞利用传闻,但仍未就恢复计划给出具体时间表Techub News 消息,据 Cryptopolitan 报道,Resolv Labs 联合创始人 Ivan Kozlov 就此前 USR 稳定币遭攻击事件发布更新,否认内部人员参与漏洞利用的传闻,表示目前未发现任何相关证据。该漏洞源于一个特权铸币角色的私钥被单一账户控制,缺乏多签保护和链上铸币上限。Resolv 已聘请 Paul Hastings 律师事务所和 Carey Olson 提供法律咨询,并联合 Google 旗下网络安全公司 Mandiant 及链上分析机构 Zero Shadow 进行攻击重建和责任追查。
Kozlov 表示,针对攻击前持有 USR 用户的赎回工作已接近完成,约 98% 的白名单用户已完成赎回,剩余用户的技术方案正在敲定中,但未给出具体时间表。Resolv 流动性池仍处于暂停赎回状态,RLP 代币持有者已承担第一层损失,团队仍在制定行动计划。Kozlov 坦言,最困难的恢复阶段仍在前面。Gauntlet 更新 Resolv 漏洞处理进展 USDC Frontier 已解除风险,将逐步重启金库Techub News 消息,DeFi 风险管理公司 Gauntlet 更新 Resolv 漏洞处理进展。目前 Base 网络 USDC Frontier(v1)已从所有 Resolv 市场解除分配,无坏账风险;v1 和 v2 金库现已重新开放存款,Morpho 将于明日移除界面警告。主网 USDC Frontier(v2)金库重启操作正在进行中,基于现有时间锁安排,v1 市场适配器提交上限为 3 天,移除 v1 Vault 适配器为 5 天。Gauntlet 表示,将根据 Resolv 的后续修复更新,提供剩余金库的进一步详细信息。Resolv Labs:非法铸造的 8000 万枚 USR 中已有 4600 万枚被永久移除出流通Techub News 消息,Resolv Labs 发布关于非法铸造 USR 事件更新。Resolv Labs 表示,在 3 月 22 日攻击事件中非法铸造的 8000 万枚 USR,目前已有约 4600 万枚(约占总量的 57%)通过销毁和列入黑名单的方式被永久移除出流通。因此,攻击者关联地址上已不存在可进一步转移或兑换的非法铸造资产。Fluid:已偿还约 7000 万美元 USR 债务,并持续推进 Resolv 事件清算Techub News 消息,Fluid 在 X 平台发文表示,Resolv 安全事件债务偿还工作正在持续推进,目前 BNB 与 Plasma 链上约 7000 万美元的 USR 相关债务已完成偿还,剩余部分预计将在未来数日内全部结清。此外,链上已发布治理提案,拟将剩余 USR 债务头寸转移至团队多签地址,以便与 Resolv Labs 团队完成最终清算,针对所有受影响用户的补偿方案将很快公布。目前平台市场运行正常,用户资金保持安全。Resolv 向攻击者提出和解方案:返还 90% 被盗资金可保留 10%,限期 72 小时Techub News 消息,Resolv Labs 发推披露,Resolv 团队已向攻击者地址发送链上消息,提出归还 90% 被盗资金(约 2500 万美元 ETH)即可保留剩余 10% 作为和解激励,限期 72 小时。若攻击者未在规定时间内响应,Resolv 将采取与中心化交易所、跨链桥和基础设施提供商协调冻结资产、公开相关地址与交易痕迹、与区块链分析公司和执法机构合作以及采取法律行动等升级措施。Resolv 协议已暂时停止,以控制攻击事件的影响Techub News 消息,Resolv 基金会发推表示,Resolv 协议(包括应用程序)已暂时停止,以控制攻击事件的影响。第四季空投申领功能及 RESOLV 代币的质押和解质押功能暂时无法使用。当协议恢复计划最终确定,且应用程序可再次安全使用时将恢复所有功能。Upbit 与 Bithumb 将 RESOLV 列为交易警示项目Techub News 消息,Upbit 与 Bithumb 将 Resolve 代币 RESOLV 列为交易警示项目,并暂停存款服务,恢复时间将按照交易警示项目指定后的程序另行通知。Morpho 联创:Resolv USR 事件仅波及少数高风险金库,约 15 个金库涉较大风险敞口Techub News 消息,Morpho 联创兼首席执行官 Paul Frambot 就 USR 安全事件对 Morpho 的影响澄清表示,此次事件的确影响了 USR 及相关资产(如 RPL),并波及将其作为抵押品的借贷市场,但在约 500 个存款规模超过 1 万美元的 Morpho Vault 中,仅约 15 个金库对相关市场存在较大风险敞口(超过 1 万美元),受影响的金库是专门为高风险策略和长期抵押资产设计的,而其他所有未受影响的金库,包括低风险的 Prime Vaults,均未受到任何影响。Paul Frambot 建议用户持续关注 Resolv Labs 及相关 Curator 的沟通更新,以获取具体金库风险敞口的最新进展。撰文:@BlazingKevin_ ,Blockbooster研究员 2026年3月22日,基于 Delta 中性策略的DeFi协议 Resolv Labs 遭到严重黑客攻击。攻击者利用其稳定币 USR 铸造机制中的致命漏洞,仅用约 10 万至 20 万美元的 USDC 抵押品,便凭空铸造了 8000 万枚无抵押的 USR。随后,攻击者通过精密的洗钱路径在DEX抛售,套现约 2500 万美元,导致 USR 价格在短短 17 分钟内暴跌至 0.025 美元,跌幅高达 97.5%。此次事件不仅是单纯的代码漏洞,更折射出「生息稳定币」赛道在风险管理、基础设施安全(特别是私钥与云环境管理)以及系统信任假设上的深层脆弱性。 本文在深度还原 Resolv Labs 攻击事件的基础上,将视野拉升至整个生息稳定币的宏观历史,解构 2025 年 11 月 USDX/xUSD/deUSD 的连环崩盘,以及此次事件中受损严重的借贷协议「策展人」生态、无风控自动化脚本在极端行情下的系统性失效和DeFi 乐高积木中层层嵌套的传染风险。 1. 背景介绍:Resolv Labs 的狂飙与双层风险架构的隐患 1.1 Resolv Labs 资本催化下的非理性繁荣 Resolv Labs 由知名加密研究机构 Delphi Labs 孵化。2025年4月,Resolv Labs 宣布完成 1000 万美元种子轮融资,由 Cyber.Fund 和 Maven11 领投,Coinbase Ventures、Animoca Brands 等业界巨头参投 。这种豪华的投资人阵容,为 Resolv 赋予了强大的信任背书,使其在早期的流动性获取上占据了巨大优势。 在攻击发生前,其TVL呈现出指数级的爆发式增长,在不到三个月的时间内从不到 5000 万美元飙升至最高超过 6.5 亿美元。然而,这种繁荣并非建立在真实的自然需求之上,而是主要由 Morpho 和 Euler 等借贷协议上的杠杆循环策略驱动。用户将 USR 存入借贷协议,借出 USDC,再购买更多 USR,以此循环放大收益。这种「左脚踩右脚」的虚假繁荣,极大地放大了系统的脆弱性。 此外,Resolv 在安全方面的表面功夫不可谓不足。它曾接受过 5 家知名安全公司的 14 次甚至 18 次审计,并与 Immunefi 合作设立了 50 万美元的漏洞赏金计划,同时部署了 Hypernative 的实时威胁监控系统。然而,当攻击真正发生时,这些耗资巨大的传统安全措施却如同虚设,这引发了行业对当前 DeFi 审计模式的反思 。 1.2 USR 稳定币与 Delta 中性策略的内在矛盾 Resolv 的核心产品是 USR(Resolv USD),由链上资产 1:1 支持的生息稳定币。为了实现高资本效率,Resolv 摒弃了传统的超额抵押模式,转而采用复杂的 Delta 中性策略。 具体而言,当用户存入 USDC 等稳定币时,Resolv 将其转换为 ETH 或 BTC,并将其存入产生收益的场所。与此同时,为了对冲现货价格波动的风险,Resolv 在合作的中心化或去中心化交易所开设等量的永续合约空头头寸。这种「现货多头 + 合约空头」的组合,在理论上使投资组合的净值与美元保持 1:1 的挂钩(即 Delta = 0),同时能够赚取质押收益和合约市场的资金费率。在牛市中,资金费率通常为正,这使得 USR 持有者能够获得约 5-6% 甚至更高的年化收益率 。 然而,这种设计的内在矛盾在于:它将加密原生的去中心化资产与中心化交易所的衍生品市场深度绑定,引入了复杂的对手方风险和操作风险,而「1:1 的资本效率」意味着系统没有任何缓冲垫,一旦对冲机制失效,系统将直接面临资不抵债的绝境。 1.3 RLP:风险吸收的「保险」层与道德风险 为了应对 Delta 中性策略潜在的尾部风险(如长期的负资金费率导致协议持续亏损,或交易所发生自动减仓 ADL),Resolv 设计了双层代币架构。除了高级层的 USR,协议还引入了 RLP代币作为初级风险层。 RLP 代表了抵押品池中超过 1:1 比例的「超额」部分,充当整个协议的保险层。当系统遭受损失时,RLP 的净值将被首先减记,以此保护 USR 持有者的本金安全。作为承担高风险的补偿,RLP 持有者获得了协议产生的大部分剩余收益,其年化收益率在巅峰时期可达 20-40%。 事发前 RLP 总流通量为 3000万枚,约合 3860 万美元。其中,最大持有者 Stream Finance 持有约 1360 万枚 RLP,净风险敞口约 1700 万美元 。这种设计虽然在金融逻辑上看似合理,但在实际操作中却引发了严重的道德风险:由于高额收益的诱惑,大量追求高收益的机构资金涌入 RLP,而这些机构往往又将风险转嫁给其下游的散户。当危机爆发时,所谓的「保险层」自身往往已经脆弱不堪。 2. 攻击技术还原:云基础设施沦陷与零信任的崩塌 这起事件不仅是一次智能合约的失守,更是 Web2 云基础设施漏洞向 Web3 蔓延的案例。攻击者发起了被称为「500倍杠杆」的无抵押铸造攻击,彻底击穿了 Resolv 的防线。 2.1 攻击入口:AWS KMS 云环境的沦陷 在事件初期,社区普遍猜测是智能合约的逻辑漏洞或预言机操纵导致了攻击。然而,根据 Chainalysis 随后的链上安全追踪与基础设施漏洞深度分析。 攻击者并未利用闪电贷或重入等常见的 DeFi 攻击手法,而是直接将矛头对准了 Resolv 的链下云基础设施。攻击者通过某种手段(可能是网络钓鱼、内部人员泄露或云服务配置错误),成功入侵了 Resolv 托管在亚马逊云服务上的密钥管理服务环境。 在这个环境中,存储着协议至关重要的特权签名私钥(SERVICE_ROLE)。这个私钥负责在链下验证用户的存款,并向链上合约发送最终的铸币指令。掌握了 KMS 环境,攻击者就等同于掌握了 Resolv 协议的「印钞机」,可以绕过所有的前端限制,直接向智能合约下达合法的铸币命令 。 2.2 致命漏洞:缺失的链上校验与单点故障 即使攻击者获取了私钥,如果智能合约设计得当,损失本可以被限制在极小的范围内。然而,Resolv 在智能合约层面的设计缺陷,将这场危机放大了无数倍。 Resolv 的 USR 铸造流程分为两步: 1.请求阶段:用户在链上发起请求(requestMint 或 requestSwap),将 USDC 存入协议的保险库。 2.执行阶段:项目方的链下后端服务(拥有 SERVICE_ROLE 权限)监控到请求后,在链下使用 Pyth 预言机检查存入资产的价值,计算出应铸造的 USR 数量,然后调用链上合约的 completeMint 或 completeSwap 函数,传入 _mintAmount 参数,完成铸造。 问题的核心在于,铸造合约完全盲目地信任了由 SERVICE_ROLE 提供的 _mintAmount 参数。合约代码中既没有设置单笔最大铸造数额的硬性上限,也没有在链上再次调用预言机对存入金额与铸造金额之间的比例进行合理性检查。 这种设计严重违背了 DeFi 的核心哲学——「零信任」原则。更糟糕的是,这个拥有生杀大权的 SERVICE_ROLE 仅仅是一个普通的外部拥有账户(EOA),而不是需要多方共识的多签钱包(Multi-Sig Wallet)。一旦这个单一的私钥被盗,攻击者即可随意篡改铸造数量。 2.3 攻击执行与灾难性的应急响应 掌握了「印钞权」后,攻击者的行动迅速而果断: 1.小额存款与无限放大:北京时间 3 月 22 日 10:21 左右,攻击者首先通过正常的链上请求,存入约 100,000 枚 USDC。随后,他们利用被盗的 SERVICE_ROLE 私钥调用完成函数,将原本应为 10 万的铸造量,恶意篡改为 4995 万枚。近 5000 万枚无抵押的 USR 瞬间被凭空创造出来。 2.重复收割:在确认第一次攻击成功后,攻击者如法炮制,再次存入 10 万 USDC,额外铸造了 3000 万枚 USR。至此,攻击者仅用约 20 万美元的成本,就创造了 8000 万枚毫无资产支撑的 USR 。 3. 资金流向、市场崩盘与生态系统的系统性覆灭 3.1 精密的套现路径 攻击者获取 8000 万 USR 后,先将大量 USR 转换为 wstUSR(Wrapped Staked USR)。wstUSR 是一种质押衍生代币,其价值代表了在质押池中的份额,而不是与 USR 固定 1:1 挂钩。通过这一中间步骤,攻击者成功规避了直接冲击 USR 现货市场的流动性约束,将巨大的抛压转移到了流动性较低但更具可替代性和隐蔽性的衍生品市场中。 随后,攻击者利用各种DEX和跨链桥,分批、高频地将 USR 和 wstUSR 兑换为 USDC 和 USDT,最终将其全部转换为以太坊(ETH)。 巨大抛压瞬间抽干了 Curve USR/USDC 池的流动性。在短短 17 分钟内,USR 的价格从 1 美元暴跌至 0.025 美元。尽管攻击者最终只成功套现了约 11,408 枚 ETH(折合约 2400 万美元),实际提现率仅约为 30%(其余 70% 的价值在流动性枯竭造成的巨大滑点中蒸发),但这 2400 万美元的真实资金流失,已经足以对 Resolv 协议造成毁灭性的打击 。 多签治理的致命反噬:在危机爆发时,Resolv Labs 的应急响应表现堪称灾难。在黑客完成第一次攻击后,协议足足耗费了 3 个小时才被紧急暂停。其中大约 1 小时的延迟,仅仅是为了收集多签交易所需的 4 个签名。这种跨时区、多主体的多签机制,在和平时期是去中心化和防止内部作恶的安全保障,但在面临黑客分秒必争的抽水攻击时,却成为了阻碍快速止损的致命瓶颈。 3.2 Morpho 与 Public Allocator:无风控自动化的反噬 此次 USR 脱锚事件引发了强烈的连锁反应,最令人瞩目的受害者之一是 Morpho 借贷协议上的 Curator(策展人)生态。Morpho 官方披露,在存款超过 1 万美元的 500 个金库中,约有 15 个金库对受影响市场有较大敞口 。 灾难扩大的核心推手:Public Allocator(公共分配器) Morpho 上有一个名为「Public Allocator」的功能。其设计初衷是监控各借贷市场的利用率,当某个市场收益飙升时,自动从金库调拨 USDC 过去,帮策展人捕捉更高收益。在正常市场里,这是一个优雅的资本效率工具。 然而,当攻击发生后,套利者在 USR 脱锚后以折价买入,再把它抵押进协议。由于协议内部预言机仍以 1 美元计价,套利者用这个价差借出真实的 USDC,导致 USR 市场利用率瞬间爆表。此时,Gauntlet 等机构的自动化金库检测到了「高收益信号」,却不知道那是一个「有坑」的市场,于是开始源源不断地往里注资: Gauntlet 在攻击发生后 20 分钟就启动了自动配置,持续约 90 分钟。 另一家策展人 9summits 甚至在攻击后持续供款长达 10 小时,直到被人工发现才停止。 包括 Gauntlet、re7、kpk 和 9summits 在内,多家策展人均在事发后向 Resolv 市场自动供应了资金。 最终,共有约 620 万美元的 USDC 被作为「退出流动性」,「喂」给了 USR 的借款人,其中 96% 的资金(约 600 万美元)来自 Gauntlet 管理的金库 。 两个致命点: 1.硬编码预言机:Morpho 的这些市场使用了硬编码的预言机,在极端脱锚时无法及时反映资产已归零或严重贬值。 2.风险管理失职:策展人或风险管理者的角色本应是在压力测试下进行人工判断,但在此次事件中反应迟钝,完全依赖无风控的自动化脚本 。 3.3 损失谁来买单? 根据 Resolv 的两层架构和 DeFi 市场的运行逻辑,这场 8000 万美元的灾难最终将由以下几方买单 : 1.RLP 持有者(首当其冲):8000 万无抵押 USR 造成的系统性坏账,直接导致 RLP 净值暴跌甚至归零。其中最悲惨的莫过于 Stream Finance。这家机构在 2025 年 11 月刚因自身发行的 xUSD 暴雷而遭受重创,此次又因持有 1360 万枚 RLP(约 1700 万美元敞口)而遭遇毁灭性的「二次暴击」。值得注意的是,Stream Finance 的官推自 2025 年 11 月起已无任何更新 。 2.USR 杠杆循环头寸持有者:在 Morpho、Euler 等协议上使用 USR 作为抵押品借入 USDC 的用户,因 USR 价格在极短时间内暴跌 74% 以上,导致抵押率骤降,触发了大规模的强制清算。这些清算通常伴随 5-10% 的清算罚金,形成了经典的死亡螺旋压力,让这部分用户损失惨重。 3.Curve LP 提供者(流动性提供者):在 USR 暴跌的过程中,AMM机制导致 Curve 的 USR/USDC 池被动吸收了大量贬值的 USR,付出了真实的 USDC。这些 LP 承受了极其巨大的无常损失,成为了攻击者套现的直接提款机。 4. 生息稳定币的失败病理学:结构性根因分析 回顾加密货币的发展史,试图提供原生收益或脱离传统法币储备的稳定币项目层出不穷,但绝大多数都以惨烈的失败告终。这些失败并非偶然的黑天鹅事件,而是机制设计中内生的脆弱性在极端压力下的必然爆发。 4.1 递归杠杆与流动性枯竭 进入 2025 年,随着借贷协议「策展人模型」的流行,生息稳定币的风险形态发生了演变,从单点崩溃升级为系统性传染。2025年11月,Stream Finance (xUSD)、Stable Labs (USDX) 与 Elixir Network (deUSD) 发生的连环崩盘,是这一模式的典型代表。 黑盒操作与资产不透明:Stream Finance 将高达 9300 万美元的资金交由外部基金经理进行链下操作,这种严重的黑盒操作最终导致巨额亏损和提现冻结,xUSD 瞬间暴跌 77%。 递归杠杆的毒药:Elixir (deUSD) 通过 Morpho 协议,将其储备的 65%(高达 6800 万美元)借给了 Stream,而抵押品正是 Stream 发行的 xUSD。这种疯狂的「交叉循环借贷」被项目方用于人为虚增 TVL。其高达 60% 的 TVL 是内部虚增的,只有 40% 受到真实外部资本支持。这种结构将收益放大的同时,成倍放大了系统对价格冲击和流动性断层的敏感度 。 当底层资产变为坏账时,基于这些资产发行的合成美元瞬间失去价值支撑,引发连环清算,流动性在瞬间枯竭。 4.2 Delta 中性策略的市场微观结构失效 早期的 Delta 中性合成美元依赖于「现货多头 + 永续合约空头」的策略。 负资金费率的长期消耗:在长期的熊市中,资金费率持续为负,协议必须不断支付利息给多头。UXD 等早期项目因缺乏深厚的储备金,在长期的负费率消耗中资不抵债,最终被边缘化。 自动减仓(ADL)的致命打击:在极端波动中,如果交易所的保险基金耗尽,盈利的空头仓位会被交易所强制平仓(ADL)。这会导致协议的 Delta 中性对冲瞬间被打破,使整个协议暴露在巨大的单边现货风险中。 「1:1 资金效率」的双刃剑:与 MakerDAO (DAI) 动辄 150% 的超额抵押不同,Delta 中性系统追求 1:1 的极致资本效率。这意味着系统将抵押缓冲降为了零。任何铸币逻辑的故障(如本次 Resolv 事件),都会直接击穿系统,没有任何冗余资产可以吸收损失。 5. USDe 的护城河与压力测试 在生息稳定币这片布满残骸的「墓地」中,Ethena 的 USDe 成为唯一幸存并不断壮大的巨头(截至 2025 年市值突破 130 亿美元)。其成功并非依赖于发明了更聪明的算法,而是建立在极其坚固的金融基础设施与严密的风险隔离机制之上。 5.1 场外结算彻底消除中心化对手方风险 生息稳定币最大的隐患之一,是将巨额底层资产托管于CEX以执行对冲策略。FTX 的倒闭证明了这种做法是极其致命的。 Ethena 破局的关键在于引入了场外结算架构。USDe 的底层抵押资产(ETH/BTC)并不存放在币安或 OKX 等交易所内,而是由受严格监管的第三方机构(如 Copper、Ceffu、Fireblocks 以及 2025 年底加入的 Anchorage Digital Bank)进行 MPC冷钱包托管 。 交易所仅获得这些资产的「信用额度」用于交易结算。OES 架构彻底切断了 CEX 破产的传染链条,将系统性风险降至最低。 6. 结论:安全底线的回归 Resolv Labs 的 8000 万美元被盗事件,给整个 DeFi 行业抛出了一个极其尖锐且难以回避的问题:协议的安全底线,早已不再仅仅依赖于代码审计 。 事件给整个行业的终极警示在于对「零信任」架构的坚守: 1.审计与实时监控缺一不可:审计是事前的,监控是实时的。真正的防护需要在运行时实现持续监控,一旦发现储备不匹配、操作者签名异常等情况,必须在秒级甚至毫秒级触发「硬熔断」,阻断风险扩散。 2.外部依赖防火墙的建立:对于任何接受外部稳定币作为抵押品的借贷、衍生品或流动性协议,必须清楚:你能掌控自己的智能合约,却永远无法掌控你所依赖的那枚稳定币的铸币逻辑、密钥管理与运营安全。这类外生风险,是 DeFi「乐高式」组合架构里最顽固的结构性短板。在追求极致效率的同时,必须同步建立起更强的风险隔离机制,否则每一次「乐高积木」的拼接,都可能变成多米诺骨牌的起点 。 3.基础设施安全等同于合约安全:DeFi 协议继承了其所依赖的链下基础设施(如 AWS KMS)的所有漏洞。私钥管理绝不能依赖单一的 EOA 账户,必须采用硬件安全模块(HSM)和严格的多签机制。 从 Terra UST 的算法狂热,到 USDX 的递归杠杆连环爆雷,再到 Resolv 的盲目信任危机,历史反复证明:安全,从来不是锦上添花,而是 DeFi 长期存续的生死线 。评估一个生息稳定币的优劣,绝不应再看其宣传的 APY 有多高,而应深入审查其底层资产的真实性、预言机定价的抗操纵性、风险隔离架构的完备性,以及在极端去杠杆环境下的流动性承载能力。
