Resolv 被黑全纪实:生息稳定币的生存逻辑悖论撰文:@BlazingKevin_ ,Blockbooster研究员
2026年3月22日,基于 Delta 中性策略的DeFi协议 Resolv Labs 遭到严重黑客攻击。攻击者利用其稳定币 USR 铸造机制中的致命漏洞,仅用约 10 万至 20 万美元的 USDC 抵押品,便凭空铸造了 8000 万枚无抵押的 USR。随后,攻击者通过精密的洗钱路径在DEX抛售,套现约 2500 万美元,导致 USR 价格在短短 17 分钟内暴跌至 0.025 美元,跌幅高达 97.5%。此次事件不仅是单纯的代码漏洞,更折射出「生息稳定币」赛道在风险管理、基础设施安全(特别是私钥与云环境管理)以及系统信任假设上的深层脆弱性。
本文在深度还原 Resolv Labs 攻击事件的基础上,将视野拉升至整个生息稳定币的宏观历史,解构 2025 年 11 月 USDX/xUSD/deUSD 的连环崩盘,以及此次事件中受损严重的借贷协议「策展人」生态、无风控自动化脚本在极端行情下的系统性失效和DeFi 乐高积木中层层嵌套的传染风险。
1. 背景介绍:Resolv Labs 的狂飙与双层风险架构的隐患
1.1 Resolv Labs 资本催化下的非理性繁荣
Resolv Labs 由知名加密研究机构 Delphi Labs 孵化。2025年4月,Resolv Labs 宣布完成 1000 万美元种子轮融资,由 Cyber.Fund 和 Maven11 领投,Coinbase Ventures、Animoca Brands 等业界巨头参投 。这种豪华的投资人阵容,为 Resolv 赋予了强大的信任背书,使其在早期的流动性获取上占据了巨大优势。
在攻击发生前,其TVL呈现出指数级的爆发式增长,在不到三个月的时间内从不到 5000 万美元飙升至最高超过 6.5 亿美元。然而,这种繁荣并非建立在真实的自然需求之上,而是主要由 Morpho 和 Euler 等借贷协议上的杠杆循环策略驱动。用户将 USR 存入借贷协议,借出 USDC,再购买更多 USR,以此循环放大收益。这种「左脚踩右脚」的虚假繁荣,极大地放大了系统的脆弱性。
此外,Resolv 在安全方面的表面功夫不可谓不足。它曾接受过 5 家知名安全公司的 14 次甚至 18 次审计,并与 Immunefi 合作设立了 50 万美元的漏洞赏金计划,同时部署了 Hypernative 的实时威胁监控系统。然而,当攻击真正发生时,这些耗资巨大的传统安全措施却如同虚设,这引发了行业对当前 DeFi 审计模式的反思 。
1.2 USR 稳定币与 Delta 中性策略的内在矛盾
Resolv 的核心产品是 USR(Resolv USD),由链上资产 1:1 支持的生息稳定币。为了实现高资本效率,Resolv 摒弃了传统的超额抵押模式,转而采用复杂的 Delta 中性策略。
具体而言,当用户存入 USDC 等稳定币时,Resolv 将其转换为 ETH 或 BTC,并将其存入产生收益的场所。与此同时,为了对冲现货价格波动的风险,Resolv 在合作的中心化或去中心化交易所开设等量的永续合约空头头寸。这种「现货多头 + 合约空头」的组合,在理论上使投资组合的净值与美元保持 1:1 的挂钩(即 Delta = 0),同时能够赚取质押收益和合约市场的资金费率。在牛市中,资金费率通常为正,这使得 USR 持有者能够获得约 5-6% 甚至更高的年化收益率 。
然而,这种设计的内在矛盾在于:它将加密原生的去中心化资产与中心化交易所的衍生品市场深度绑定,引入了复杂的对手方风险和操作风险,而「1:1 的资本效率」意味着系统没有任何缓冲垫,一旦对冲机制失效,系统将直接面临资不抵债的绝境。
1.3 RLP:风险吸收的「保险」层与道德风险
为了应对 Delta 中性策略潜在的尾部风险(如长期的负资金费率导致协议持续亏损,或交易所发生自动减仓 ADL),Resolv 设计了双层代币架构。除了高级层的 USR,协议还引入了 RLP代币作为初级风险层。
RLP 代表了抵押品池中超过 1:1 比例的「超额」部分,充当整个协议的保险层。当系统遭受损失时,RLP 的净值将被首先减记,以此保护 USR 持有者的本金安全。作为承担高风险的补偿,RLP 持有者获得了协议产生的大部分剩余收益,其年化收益率在巅峰时期可达 20-40%。
事发前 RLP 总流通量为 3000万枚,约合 3860 万美元。其中,最大持有者 Stream Finance 持有约 1360 万枚 RLP,净风险敞口约 1700 万美元 。这种设计虽然在金融逻辑上看似合理,但在实际操作中却引发了严重的道德风险:由于高额收益的诱惑,大量追求高收益的机构资金涌入 RLP,而这些机构往往又将风险转嫁给其下游的散户。当危机爆发时,所谓的「保险层」自身往往已经脆弱不堪。
2. 攻击技术还原:云基础设施沦陷与零信任的崩塌
这起事件不仅是一次智能合约的失守,更是 Web2 云基础设施漏洞向 Web3 蔓延的案例。攻击者发起了被称为「500倍杠杆」的无抵押铸造攻击,彻底击穿了 Resolv 的防线。
2.1 攻击入口:AWS KMS 云环境的沦陷
在事件初期,社区普遍猜测是智能合约的逻辑漏洞或预言机操纵导致了攻击。然而,根据 Chainalysis 随后的链上安全追踪与基础设施漏洞深度分析。
攻击者并未利用闪电贷或重入等常见的 DeFi 攻击手法,而是直接将矛头对准了 Resolv 的链下云基础设施。攻击者通过某种手段(可能是网络钓鱼、内部人员泄露或云服务配置错误),成功入侵了 Resolv 托管在亚马逊云服务上的密钥管理服务环境。
在这个环境中,存储着协议至关重要的特权签名私钥(SERVICE_ROLE)。这个私钥负责在链下验证用户的存款,并向链上合约发送最终的铸币指令。掌握了 KMS 环境,攻击者就等同于掌握了 Resolv 协议的「印钞机」,可以绕过所有的前端限制,直接向智能合约下达合法的铸币命令 。
2.2 致命漏洞:缺失的链上校验与单点故障
即使攻击者获取了私钥,如果智能合约设计得当,损失本可以被限制在极小的范围内。然而,Resolv 在智能合约层面的设计缺陷,将这场危机放大了无数倍。
Resolv 的 USR 铸造流程分为两步:
1.请求阶段:用户在链上发起请求(requestMint 或 requestSwap),将 USDC 存入协议的保险库。
2.执行阶段:项目方的链下后端服务(拥有 SERVICE_ROLE 权限)监控到请求后,在链下使用 Pyth 预言机检查存入资产的价值,计算出应铸造的 USR 数量,然后调用链上合约的 completeMint 或 completeSwap 函数,传入 _mintAmount 参数,完成铸造。
问题的核心在于,铸造合约完全盲目地信任了由 SERVICE_ROLE 提供的 _mintAmount 参数。合约代码中既没有设置单笔最大铸造数额的硬性上限,也没有在链上再次调用预言机对存入金额与铸造金额之间的比例进行合理性检查。
这种设计严重违背了 DeFi 的核心哲学——「零信任」原则。更糟糕的是,这个拥有生杀大权的 SERVICE_ROLE 仅仅是一个普通的外部拥有账户(EOA),而不是需要多方共识的多签钱包(Multi-Sig Wallet)。一旦这个单一的私钥被盗,攻击者即可随意篡改铸造数量。
2.3 攻击执行与灾难性的应急响应
掌握了「印钞权」后,攻击者的行动迅速而果断:
1.小额存款与无限放大:北京时间 3 月 22 日 10:21 左右,攻击者首先通过正常的链上请求,存入约 100,000 枚 USDC。随后,他们利用被盗的 SERVICE_ROLE 私钥调用完成函数,将原本应为 10 万的铸造量,恶意篡改为 4995 万枚。近 5000 万枚无抵押的 USR 瞬间被凭空创造出来。
2.重复收割:在确认第一次攻击成功后,攻击者如法炮制,再次存入 10 万 USDC,额外铸造了 3000 万枚 USR。至此,攻击者仅用约 20 万美元的成本,就创造了 8000 万枚毫无资产支撑的 USR 。
3. 资金流向、市场崩盘与生态系统的系统性覆灭
3.1 精密的套现路径
攻击者获取 8000 万 USR 后,先将大量 USR 转换为 wstUSR(Wrapped Staked USR)。wstUSR 是一种质押衍生代币,其价值代表了在质押池中的份额,而不是与 USR 固定 1:1 挂钩。通过这一中间步骤,攻击者成功规避了直接冲击 USR 现货市场的流动性约束,将巨大的抛压转移到了流动性较低但更具可替代性和隐蔽性的衍生品市场中。
随后,攻击者利用各种DEX和跨链桥,分批、高频地将 USR 和 wstUSR 兑换为 USDC 和 USDT,最终将其全部转换为以太坊(ETH)。
巨大抛压瞬间抽干了 Curve USR/USDC 池的流动性。在短短 17 分钟内,USR 的价格从 1 美元暴跌至 0.025 美元。尽管攻击者最终只成功套现了约 11,408 枚 ETH(折合约 2400 万美元),实际提现率仅约为 30%(其余 70% 的价值在流动性枯竭造成的巨大滑点中蒸发),但这 2400 万美元的真实资金流失,已经足以对 Resolv 协议造成毁灭性的打击 。
多签治理的致命反噬:在危机爆发时,Resolv Labs 的应急响应表现堪称灾难。在黑客完成第一次攻击后,协议足足耗费了 3 个小时才被紧急暂停。其中大约 1 小时的延迟,仅仅是为了收集多签交易所需的 4 个签名。这种跨时区、多主体的多签机制,在和平时期是去中心化和防止内部作恶的安全保障,但在面临黑客分秒必争的抽水攻击时,却成为了阻碍快速止损的致命瓶颈。
3.2 Morpho 与 Public Allocator:无风控自动化的反噬
此次 USR 脱锚事件引发了强烈的连锁反应,最令人瞩目的受害者之一是 Morpho 借贷协议上的 Curator(策展人)生态。Morpho 官方披露,在存款超过 1 万美元的 500 个金库中,约有 15 个金库对受影响市场有较大敞口 。
灾难扩大的核心推手:Public Allocator(公共分配器)
Morpho 上有一个名为「Public Allocator」的功能。其设计初衷是监控各借贷市场的利用率,当某个市场收益飙升时,自动从金库调拨 USDC 过去,帮策展人捕捉更高收益。在正常市场里,这是一个优雅的资本效率工具。
然而,当攻击发生后,套利者在 USR 脱锚后以折价买入,再把它抵押进协议。由于协议内部预言机仍以 1 美元计价,套利者用这个价差借出真实的 USDC,导致 USR 市场利用率瞬间爆表。此时,Gauntlet 等机构的自动化金库检测到了「高收益信号」,却不知道那是一个「有坑」的市场,于是开始源源不断地往里注资:
Gauntlet 在攻击发生后 20 分钟就启动了自动配置,持续约 90 分钟。
另一家策展人 9summits 甚至在攻击后持续供款长达 10 小时,直到被人工发现才停止。
包括 Gauntlet、re7、kpk 和 9summits 在内,多家策展人均在事发后向 Resolv 市场自动供应了资金。
最终,共有约 620 万美元的 USDC 被作为「退出流动性」,「喂」给了 USR 的借款人,其中 96% 的资金(约 600 万美元)来自 Gauntlet 管理的金库 。
两个致命点:
1.硬编码预言机:Morpho 的这些市场使用了硬编码的预言机,在极端脱锚时无法及时反映资产已归零或严重贬值。
2.风险管理失职:策展人或风险管理者的角色本应是在压力测试下进行人工判断,但在此次事件中反应迟钝,完全依赖无风控的自动化脚本 。
3.3 损失谁来买单?
根据 Resolv 的两层架构和 DeFi 市场的运行逻辑,这场 8000 万美元的灾难最终将由以下几方买单 :
1.RLP 持有者(首当其冲):8000 万无抵押 USR 造成的系统性坏账,直接导致 RLP 净值暴跌甚至归零。其中最悲惨的莫过于 Stream Finance。这家机构在 2025 年 11 月刚因自身发行的 xUSD 暴雷而遭受重创,此次又因持有 1360 万枚 RLP(约 1700 万美元敞口)而遭遇毁灭性的「二次暴击」。值得注意的是,Stream Finance 的官推自 2025 年 11 月起已无任何更新 。
2.USR 杠杆循环头寸持有者:在 Morpho、Euler 等协议上使用 USR 作为抵押品借入 USDC 的用户,因 USR 价格在极短时间内暴跌 74% 以上,导致抵押率骤降,触发了大规模的强制清算。这些清算通常伴随 5-10% 的清算罚金,形成了经典的死亡螺旋压力,让这部分用户损失惨重。
3.Curve LP 提供者(流动性提供者):在 USR 暴跌的过程中,AMM机制导致 Curve 的 USR/USDC 池被动吸收了大量贬值的 USR,付出了真实的 USDC。这些 LP 承受了极其巨大的无常损失,成为了攻击者套现的直接提款机。
4. 生息稳定币的失败病理学:结构性根因分析
回顾加密货币的发展史,试图提供原生收益或脱离传统法币储备的稳定币项目层出不穷,但绝大多数都以惨烈的失败告终。这些失败并非偶然的黑天鹅事件,而是机制设计中内生的脆弱性在极端压力下的必然爆发。
4.1 递归杠杆与流动性枯竭
进入 2025 年,随着借贷协议「策展人模型」的流行,生息稳定币的风险形态发生了演变,从单点崩溃升级为系统性传染。2025年11月,Stream Finance (xUSD)、Stable Labs (USDX) 与 Elixir Network (deUSD) 发生的连环崩盘,是这一模式的典型代表。
黑盒操作与资产不透明:Stream Finance 将高达 9300 万美元的资金交由外部基金经理进行链下操作,这种严重的黑盒操作最终导致巨额亏损和提现冻结,xUSD 瞬间暴跌 77%。
递归杠杆的毒药:Elixir (deUSD) 通过 Morpho 协议,将其储备的 65%(高达 6800 万美元)借给了 Stream,而抵押品正是 Stream 发行的 xUSD。这种疯狂的「交叉循环借贷」被项目方用于人为虚增 TVL。其高达 60% 的 TVL 是内部虚增的,只有 40% 受到真实外部资本支持。这种结构将收益放大的同时,成倍放大了系统对价格冲击和流动性断层的敏感度 。
当底层资产变为坏账时,基于这些资产发行的合成美元瞬间失去价值支撑,引发连环清算,流动性在瞬间枯竭。
4.2 Delta 中性策略的市场微观结构失效
早期的 Delta 中性合成美元依赖于「现货多头 + 永续合约空头」的策略。
负资金费率的长期消耗:在长期的熊市中,资金费率持续为负,协议必须不断支付利息给多头。UXD 等早期项目因缺乏深厚的储备金,在长期的负费率消耗中资不抵债,最终被边缘化。
自动减仓(ADL)的致命打击:在极端波动中,如果交易所的保险基金耗尽,盈利的空头仓位会被交易所强制平仓(ADL)。这会导致协议的 Delta 中性对冲瞬间被打破,使整个协议暴露在巨大的单边现货风险中。
「1:1 资金效率」的双刃剑:与 MakerDAO (DAI) 动辄 150% 的超额抵押不同,Delta 中性系统追求 1:1 的极致资本效率。这意味着系统将抵押缓冲降为了零。任何铸币逻辑的故障(如本次 Resolv 事件),都会直接击穿系统,没有任何冗余资产可以吸收损失。
5. USDe 的护城河与压力测试
在生息稳定币这片布满残骸的「墓地」中,Ethena 的 USDe 成为唯一幸存并不断壮大的巨头(截至 2025 年市值突破 130 亿美元)。其成功并非依赖于发明了更聪明的算法,而是建立在极其坚固的金融基础设施与严密的风险隔离机制之上。
5.1 场外结算彻底消除中心化对手方风险
生息稳定币最大的隐患之一,是将巨额底层资产托管于CEX以执行对冲策略。FTX 的倒闭证明了这种做法是极其致命的。
Ethena 破局的关键在于引入了场外结算架构。USDe 的底层抵押资产(ETH/BTC)并不存放在币安或 OKX 等交易所内,而是由受严格监管的第三方机构(如 Copper、Ceffu、Fireblocks 以及 2025 年底加入的 Anchorage Digital Bank)进行 MPC冷钱包托管 。
交易所仅获得这些资产的「信用额度」用于交易结算。OES 架构彻底切断了 CEX 破产的传染链条,将系统性风险降至最低。
6. 结论:安全底线的回归
Resolv Labs 的 8000 万美元被盗事件,给整个 DeFi 行业抛出了一个极其尖锐且难以回避的问题:协议的安全底线,早已不再仅仅依赖于代码审计 。
事件给整个行业的终极警示在于对「零信任」架构的坚守:
1.审计与实时监控缺一不可:审计是事前的,监控是实时的。真正的防护需要在运行时实现持续监控,一旦发现储备不匹配、操作者签名异常等情况,必须在秒级甚至毫秒级触发「硬熔断」,阻断风险扩散。
2.外部依赖防火墙的建立:对于任何接受外部稳定币作为抵押品的借贷、衍生品或流动性协议,必须清楚:你能掌控自己的智能合约,却永远无法掌控你所依赖的那枚稳定币的铸币逻辑、密钥管理与运营安全。这类外生风险,是 DeFi「乐高式」组合架构里最顽固的结构性短板。在追求极致效率的同时,必须同步建立起更强的风险隔离机制,否则每一次「乐高积木」的拼接,都可能变成多米诺骨牌的起点 。
3.基础设施安全等同于合约安全:DeFi 协议继承了其所依赖的链下基础设施(如 AWS KMS)的所有漏洞。私钥管理绝不能依赖单一的 EOA 账户,必须采用硬件安全模块(HSM)和严格的多签机制。
从 Terra UST 的算法狂热,到 USDX 的递归杠杆连环爆雷,再到 Resolv 的盲目信任危机,历史反复证明:安全,从来不是锦上添花,而是 DeFi 长期存续的生死线 。评估一个生息稳定币的优劣,绝不应再看其宣传的 APY 有多高,而应深入审查其底层资产的真实性、预言机定价的抗操纵性、风险隔离架构的完备性,以及在极端去杠杆环境下的流动性承载能力。
周末荐读:Resolv Labs 遭攻击致 USR 脱锚,Tether 正在走向合规?整理:Cora
本周聚焦
《暂停 200 亿美元融资计划,启动首次全面审计,Tether 正在走向合规?》
Tether 暂停融资计划、启动全面审计以及《CLARITY 法案》最新草案的推进,都标志着稳定币市场在「合规竞逐」方面将会越来越激烈。Tether 先后出具 USAT 储备报告和启动 USDT 全面审计,也表明其主动拥抱合规的姿态。只是 Circle 凭借其先发的合规优势和庞大的市场基础,依然是合规赛道的强劲对手。
《从加密 ETF 到代币化美债,Invesco 收购 Superstate 链上基金 USTB,强势进军新赛道》
未来,代币化资产将与传统金融体系深度融合,形成「链上链下协同发展」的新格局。眼下,Invesco 等巨头已开始布局尝试:先从合规性最强的国债切入,用成熟技术搭建最小可行生态,再不断拓展多元产品。这场变革不会一蹴而就,但每一次技术迭代、每一项监管细化,都在为代币化的最终落地铺路。
《Galaxy Research:AI 代理正催生链上新物种,零人类公司如何激活金融飞轮》
代理资本市场的技术栈已不再是一组互不相连的底层元件。支付、身份、资本形成机制和资本配置基础设施,正在汇聚成一个集成的系统。一个能够让自主代理在链上赚取收入、进行交易并实现资本复利,而无需人类介入的系统。
《解码 Tether:这台年赚百亿美元的印钞机远不止稳定币》
大多数人对于 Tether 的认知,还停留在三到五年前。加密媒体仍然将其视为一家存在信任问题的稳定币发行商。主流媒体仍然将其视为一个可能的骗局。但这两种视角,都无法解释在所有人还在争论旧版本的时候,Tether 实际上已经变成了什么模样。
《熊市「经典剧本」再演,复盘 Resolv Labs 被「闪电式劫掠」及 USR 脱锚事件》
对于在攻击发生后仍持有 USR 或因脱锚而遭受损失的用户,以及 RLP 代币持有者因保险池价值稀释所造成的损失,目前尚未有明确的赔偿计划公布。市场也正在密切关注其后续是否会对受损用户群体提供进一步补偿。
精选推荐
《a16z 谈链上市场的未来:为什么可预测性是关键基础?》
区块链现在可以自信地宣称其具备与现有金融基础设施竞争所需的能力。当前的生产系统每秒能够处理数万笔交易,并且未来还有数量级的提升空间。
《金融需要速度与刹车》
新兴的金融基础设施,例如区块链,旨在像传统金融一样赢得信任并抵御错误、丑闻和市场压力。但这并非易事。它必须更主动地思考如何在赢得用户之前先赢得信任,因为只有赢得信任,用户自然会随之而来。但反过来却未必如此。
《从香港货币史,理解香港稳定币》
但金融史一再证明,货币这件事,看上去是商业活动的一部分,实际上却是一种最容易引发系统性后果的制度安排。让银行发钞当然能提升市场效率,可问题也很快出现:如果每家银行都能发,而且彼此信用不一,最后就会出现折价、挤兑和混乱。
《钱到了,合规没到——稳定币收单的合规空白与商户选择》
传统收单体系里,发卡行、收单行、卡组织三方分担了你看不见的所有事情:身份核验、风险筛查、可疑交易报告、消费争议处理。稳定币打掉了这套机制里的每一个中间层。链上转账完成的那一刻,这四件事没有任何一方在做。
《AI token 会成为新的全球商品和货币吗?》
今天的主流模式,可能很快被新的优化技术所取代;目前的热门模型,很快会被更高效的架构所超越。在这种环境下,保持学习能力和适应能力比掌握具体技能更为重要。因此,个人需要建立持续学习的习惯,关注 AI 技术和 Token 经济的最新发展;主动尝试新工具、新方法,在实践中积累经验;构建跨学科的知识结构,理解技术背后的经济逻辑和社会影响。
本周不容错过的十条新闻
知情人士:Tether 聘请毕马威担任审计机构
Ark Invest 采用 Kalshi 预测市场数据辅助投资与风险管理
Alchemy Pay 与 HTF Securities 获香港 SFC 第 1 类牌照升级
美国「允许将加密货币纳入 401(k)退休计划」的提案已通过白宫审查
月之暗面拟赴港 IPO,已与中金公司及高盛展开磋商
富途推出持牌虚拟资产交易所「猎豹交易所」
美 SEC 主席:代币化创新豁免或在未来几周内出台
海南省地方金融管理局发布有关非法 RWA 交易的风险提示
Core Scientific 战略融资额度扩大至 10 亿美元,获摩根大通 5 亿美元追加承诺
Strategy 启动最高 441 亿美元 ATM 发行计划,新增三家销售代理[晨间新闻简报] Resolv Labs建议暂停USR稳定币交易 外Resolv Labs建议暂停USR稳定币交易
Resolv Labs通过X平台强烈建议用户目前暂停交易和购买USR稳定币。据Odaily报道,Resolv Labs表示,攻击者非法发行的USR已与攻击前正常的USR在多个钱包中混合,目前仍在二级市场流通。公司解释称,这部分非法发行量没有任何抵押支持,也不具备赎回权。因此,当前进行的交易可能涉及受污染的资产,这会使未来的资产追回和处理程序更加复杂。Resolv Labs表示,对受损用户的赔偿方案尚在初步探讨阶段,目前无法保证任何赔偿。同时警告称,若交易持续,潜在的赔偿能力也可能进一步减弱。公司表示,目前正与相关协议合作制定应对方案,后续将公布更多细节。
美国最大比特币矿企MARA为回购0%可转债大规模出售比特币
美国最大比特币矿企MARA已出售15,133枚比特币,以为回购0%可转债筹集资金。据U.Today在X平台披露,MARA以平均65,348美元的价格出售了15,133枚比特币,获得约9.89亿美元资金,并据此完成了对2030年和2031年到期的10亿美元规模0.00%优先可转换票据的回购。
以太坊发生6万ETH大额转移
来源:@whale_alert 6万枚ETH从未知钱包转移至新的未知钱包,转移价值约1.2417亿美元。据Whale Alert称,该笔资金是从一个未知钱包转移到一个新的未知钱包。目前尚未确认是否与交易所有关或出于出售目的。
比特币发生2750枚大额资金转移
来源:Whale Alert 2,750枚比特币(约合1.9103亿美元)从未知钱包转移至另一个未知钱包。据Whale Alert称,此次转移属于大额资金移动,但由于发送方和接收方均未确认,尚不清楚是交易所转移还是内部钱包重新部署。
Coinbase宣布推出比特币支持的住房抵押贷款服务
据Bitcoin Magazine报道,Coinbase宣布推出比特币支持的住房抵押贷款服务。用户可以提供BTC或USDC作为首付抵押,从而无需变现持有的加密资产即可购买房屋。
Tether在BNB链上推出黄金代币Tether Gold
Tether在BNB链上推出了黄金代币Tether Gold(XAU₮)。据PANews报道,Tether于3月26日宣布在BNB链上线XAU₮。这使得该链用户能够交易或持有与实物黄金价格挂钩的代币化资产。
DeFi借贷协议Moonwell遭遇治理攻击尝试
DeFi借贷协议Moonwell在其Moonriver部署版本上遭遇治理攻击尝试。PANews援引The Block报道称,一名身份不明的攻击者花费约1800美元购买了约4000万枚MFAM代币,随后提交了一项提案,并在大约11分钟内通过了批准流程。
Coinbase Institutional比特币转移
据Whale Alert监测,1,133枚BTC从Coinbase Institutional转移至新的未知钱包,转移价值约7832万美元。
巨鲸过去六个月持续增持比特币
据Lookonchain监测,一位巨鲸在5小时前以约699万美元的价格增持了100枚比特币(BTC)。该巨鲸在过去六个月里已累计积累了1,046枚BTC,累计购买金额约7278万美元。
链上数据揭示大规模空头头寸
链上数据显示,地址“0x049”的巨鲸投资者在Hyperliquid上开设了比特币和以太坊的大规模空头头寸。PANews于3月26日援引Onchain Lens报道称,该地址以20倍杠杆做空了价值约4000万美元的577.34枚BTC和价值约4000万美元的19,344.8枚ETH。
熊市「经典剧本」再演,复盘 Resolv Labs 被「闪电式劫掠」及 USR 脱锚事件撰文:Glendon,Techub News
3 月 22 日,专注于开发去中心化生息稳定币的 DeFi 协议开发商 Resolv Labs 突遭黑客攻击。链上数据显示,以「0 x04 A2」开头的攻击者地址仅存入 10 万枚 USDC,便利用协议漏洞铸造出 5000 万枚 USR 稳定币。随后,该攻击者故技重施,用另外的 10 万枚 USDC 铸造了 3000 万枚 USR。在此期间,Resolv Labs 官方发推确认协议遭到攻击,称团队已暂停所有协议功能并正在进行恢复工作。
然而,一切为时已晚。总计 8000 万枚无任何资产背书的 USR 早已快速涌入市场,导致稳定币 USR 迅速脱锚。同时,因市场流动性枯竭,交易执行过程中出现严重滑点,进一步加剧了 USR 的下跌。CoinMarketCap 数据显示,USR 一度脱锚至约 0.06 美元,跌幅超过 94%(当前 USR 回升至约 0.32 美元,依旧处于「严重脱锚」状态)。值得注意的是,攻击者的套现路径清晰且迅速,整个过程在数小时内便已完成。其将非法铸造的 USR 转换为 wstUSR 后,在 Curve、Uniswap 等去中心化交易所进行大量抛售,兑换为 USDC 和 USDT,随后又将这些稳定币兑换为价值约 2500 万美元的以太坊,最终成功实现了一场将攻击收益洗白的「闪电式劫掠」。
在当前本就低迷的市场环境中,Resolv Labs 遭受攻击无疑又一次打击了行业信心,甚至被加密社区称为熊市「经典剧本」的再次上演。而其被攻击的原因,依旧是那个老生常谈的「铸币机制设计问题」。
漏洞溯源:铸币机制的三重失守
首要要明确的是,Resolv 的稳定币系统采用的是双层结构设计。USR 是一种 1:1 锚定美元的稳定币,用户可通过存入 ETH 或 BTC 铸造 USR,其采用 Delta 中性策略,允许协议为持有的 ETH/BTC 开设等值空头永续头寸,以此抵消价格波动风险,进而使 USR 保持稳定。而 USR 持有者可以获得协议产生的部分收益,且可在 Pendle、Sommelier 等 DeFi 协议中进一步参与收益聚合。
同时,Resolv 引入了 Resolv Liquidity Provider Token(RLP)充当系统的「保险池」,用于吸收对冲策略中如清算、滑点、资金费率波动等潜在亏损。在此次攻击过程中,RLP 未能幸免。据 coingecko 数据,RLP 价格也从 1.38 美元下跌至 0.23 美元,跌幅超 83%。目前,RLP 已回升至 0.98 美元。
那么,Resolv Labs 是如何遭受黑客攻击的?综合安全公司 PeckShield 和多位链上分析师分析,Resolv Labs 黑客攻击事件的根本原因在于其铸币合约的权限控制与校验机制存在严重设计缺陷。其一,是权限控制的致命漏洞。在正常流程中,用户铸造 USR 需存入相应抵押品,且铸币数量应与抵押品价值 1:1 挂钩,但攻击者利用 SERVICE_ROLE 权限,绕过了抵押品价值校验环节,直接将铸币数量设置为一个天文数字,从而实现了用 20 万美元 USDC 铸造 8000 万枚 USR 的「超高杠杆」操作。
这一设计缺陷在于,SERVICE_ROLE 拥有直接决定铸币数量的权力,属于「超级权限」。由于协议并未采用多签或去中心化签名者网络,而是依赖单一或少数签名者,从而使得一旦密钥泄露或被攻破,系统即刻便会失守。
其二,链上金额校验机制的缺失堪称重大安全隐患。Resolv Labs 铸币合约完全信任链下签名者提供的铸币数量,既未在链上设置金额上限(如单笔最大 100 万 USR),也未引入预言机对抵押品价值和铸币数量进行实时比对验证。这意味着只要攻击者控制了链下签名者或获取了相应权限,就能随意铸造 USR,而无需考虑抵押品是否充足。正是这种缺乏校验的模式,为此次黑客攻击打开了方便之门。
其三,则是 Delta 中性策略的潜在风险。Resolv Labs 采用 Delta 中性策略发行 USR,但该事件也揭示了这种策略的设计弱点。Delta 中性策略使得协议的铸币逻辑与链下签名、预言机深度耦合,而这些耦合点恰恰成为了系统最脆弱的攻击面,一旦链下签名者或预言机出现问题,整个铸币机制就可能陷入混乱。
今日凌晨,Resolv Labs 官方终于发文阐述了攻击事件的发生原因。本次事件源于未经授权的第三方行为,包括针对性基础设施入侵及网络攻击。攻击者正是通过泄露的私钥非法访问了 Resolv 的基础设施,导致约 8000 万美元的无抵押 USR 被非法铸造。
同时,Resolv Labs 披露,攻击者持有的约 900 万枚 USR 已被成功销毁。当前 USR 供应量包括 1.02 亿枚事件发生前就已存在的 USR 和约 7100 万枚新铸造的非法代币。为尽可能挽回损失、恢复正常秩序,他们正准备今日启用攻击发生前 USR 的赎回功能,且将从已列入白名单的用户开始。并再次强调,Resolv 的底层抵押资产未直接受到影响,正在追踪并试图控制非法铸造的 USR 及其他受影响资产。
此举是 Resolv Labs 对早期用户的初步补救措施,可以看出该公司正在努力减轻损失,并追回损失的资金。但是,这一事件已经对行业造成了连锁反应。
连锁反应与启示
Resolv Labs 事件最直接的影响无疑是 USR 严重脱锚和 Resolv Labs 原生代币 RESOLV 价格下跌。RESOLV 一度跌超 16% 至 0.052 美元。此外,便是诸多 DeFi 协议受到波及。Curve Finance 上 USR/USDC 流动性池瞬间崩溃;Morpho 借贷市场中支持 USR、wstUSR 作为抵押品的借贷市场几乎被清空,大量用户因 USR 脱锚而面临强制平仓风险。
不过,Morpho 联合创始人 Paul Frambot 今日发推表示,Resolv Labs 攻击事件对 Morpho 产生的影响并没有传言那么大。该事件主要影响了 USR 和相关资产(如 RPL),以及以这些资产作为抵押品的贷款市场。在约 500 个存款额超 1 万美元的 Morpho 金库中,约有 15 个金库对受影响市场的风险敞口较大(超 1 万美元)。
另外,尽管其他与 Resolv 集成的协议或生态伙伴并未遭受重大冲击,也不得不被迫采取紧急措施,以保护自身用户。例如,DeFi 风险管理协议 Gauntlet 强调,Gauntlet USD Alpha 不持有 USR 或 RLP 头寸,其平台上的金库不受影响,资金提供者也不会受到影响,并且表示正在与 Resolv 商讨解决方案,对于剩余款项,Gauntlet 正在制定补偿方案。
DeFi 协议 Fluid 表示,其团队已获短期贷款,可覆盖协议中目前所有不良债务,以确保用户资金安全等。Aave 创始人 Stani.eth 也发推表态,其协议无 Resolv Labs 稳定币 USR 敞口,Resolv 仅作为流动性提供方将其支持资产供应给 Aave 协议,相关资产目前均保持安全。而其他将 USR 作为生息资产进行收益聚合的协议(如 Pendle、Sommelier),尽管未直接损失资金,其相关池子的收益率和资产价值也受到间接影响。
这再次揭示了 DeFi 生态中一个残酷的现实:一个协议的失败可能引发多个协议的「连锁崩塌」,尤其是当某个资产被广泛用作抵押品时。而即使这些协议自身未被攻击,也会因关联项目的风险事件而遭受声誉和业务上的连带伤害。
除此以外,在事件发生期间,攻击者将非法铸造的 8000 万枚 USR 分批抛售至 Curve、Uniswap 等 DEX 的 USR/USDC 流动性池时,也导致了价格剧烈波动。由于 USR 价值崩盘,流动性提供者不仅面临「无常损失」,还因为最终持有的资产几乎全部为脱锚的 USR,造成实质性资本损失。这一现象也暴露了新兴资产流动性池(交易量较小或深度不足)的结构性弱点,缺乏足够的交易深度来吸收巨量抛压,导致价格瞬间失真和系统性风险迅速扩散。
从更广泛的角度来看,Resolv Labs 事件绝非单一项目的安全失守那么简单,它更是对加密市场投资者信心的又一次沉重打击,可能触发新一轮的稳定币信任危机。稳定币作为 DeFi 活动的基础,其脱锚和安全问题往往会动摇了整个生态的稳定性根基,让市场对「算法稳定币」和「生息稳定币」的长期可行性产生更深的怀疑。甚至可能导致部分风险厌恶型投资者开始从高风险 DeFi 协议中撤资,转向更成熟的资产或避险策略。
该事件无疑为整个行业敲响了警钟,尤其在当前加密市场仍处于熊市周期、风险偏好普遍低迷的背景下,其警示意义被进一步放大。Resolv 再次暴露出的「过度依赖链下签名者且无链上校验」的问题,这被业内认为是「信任模型的崩溃」。同时,它也启示更多协议应该采用多签机制分散权限、引入 Chainlink、Pyth 等去中心化预言机网络实现链上实时校验,同时嵌入自动化熔断机制,以增强系统的安全性和抗风险能力。
此外,在应急响应方面,从昨日 10 时到 12 点时,Resolv 团队在攻击发生两个多小时后才暂停协议,这充分暴露了其应急流程的迟缓。此次事件后,项目方应当更重视建立快速、自动化的危机响应系统。
结语
截至撰稿时,Resolv Labs 还没有公布全面赔偿方案。对于在攻击发生后仍持有 USR 或因脱锚而遭受损失的用户,以及 RLP 代币持有者因保险池价值稀释所造成的损失,目前尚未有明确的赔偿计划公布。市场也正在密切关注其后续是否会对受损用户群体提供进一步补偿。
这场攻击事件不禁让人思考,DeFi 的「去中心化」究竟是技术架构的革命,还是信任模式的重构?当创新与安全的天平失衡,或许只有回归「最小信任」的底层逻辑,才能在效率与风险间找到可持续的平衡点。
香港 Web3 每日必读:Resolv Labs 遭漏洞攻击,过去 24 小时全网爆仓 2.25 亿美元整理:Cora,Techub News
恐贪指数:25(恐慌)
比特币价格:$68,091
BTC/ETH 现货 ETF 资金流动(上周)
BTC 净流入:$95.18 M
ETH 净流出:$59.94 M
香港
BTC/ETH 现货 ETF 资金流动(上周)
BTC 净申/赎:0 BTC
ETH 净申/赎:0 ETH
香港 × 韩国联动升级:Web3政策推动联盟筹备委员会成立暨2026GWDC韩国站启动
香港-韩国「Web3政策推动联盟筹备委员会成立暨2026GWDC韩国站发布会」将于 3月23日(周一)14:00(UTC+8) 线上举行。本次活动通过 Zoom进行,并提供中英双语同传并面向全球Web3爱好者开放直播。
陈茂波:香港正推动「AI+」和「金融+」相互促进的发展策略
香港财政司司长陈茂波发表司长随笔。他表示,香港正推动「AI+」和「金融+」相互促进的发展策略。其中人工智能相关的开源框架的发展与应用,将有助香港汇聚全球的精英与技术。在开源框架的硬件基础方面,RISC-V 指令集被视为未来主流。香港投资管理有限公司上周联同多间产业领航企业及机构,正式成立 RISC-V 联盟,将加速建构相关产业及生态圈,并促进国际层面的协作。此外,AI 智能体(Agentic AI)最近成为讨论的热点,数码港本周将举行首届 AI 智能体创新与安全论坛,探讨如何确保应用安全和蓬勃发展。
香港证券及期货专业总会会长:券商账户限额登记存争议,不应照搬虚拟资产监管模式
香港证券及期货专业总会会长陈志华就券商客户「预先登记指定银行户口」争议表示,监管通函虽提出建立银行账户登记机制并设上限,但相关做法或源于将虚拟资产监管思路(如钱包地址预先批准)不当套用于传统证券行业。陈志华指出,虚拟资产因区块链地址难以即时核验所有权,需预先审批具技术合理性,但传统证券资金流转已可通过「同名账户核对」等机制确认,无需一刀切限制账户数量。对比欧盟反洗钱框架,监管重点应在穿透受益所有权及识别异常交易,而非前置限制账户,同时建议监管坚持「风险为本」原则,聚焦异常资金流(如「分层交易」),明确同名账户合规标准,并推动大数据与 AI 在反洗钱监控中的应用。
2026 年香港 3 月活动精选
我们特别梳理了香港 3 月份加密领域值得关注的活动,这些活动将为您打开通往 Web3 未来的窗口。
监管/宏观
美 SEC 与 CFTC 联合发布的加密资产解释性指南将于下周一正式生效
美国证券交易委员会(SEC)与美国商品期货交易委员会(CFTC)联合发布的加密资产解释性指南,已于 3 月 20 日正式提交联邦公报,预计将于 3 月 23 日(下周一)正式发布后立即生效,为加密市场参与者提供直接可操作的监管指引。
知情人士:巴西新任财政部长将在大选前推迟包含加密货币征税规则在内的各项税收措施
巴西新任财政部长 Dario Durigan 计划在该国大选前调整该部的沟通策略,并推迟包括加密货币征税规则在内的各项税收措施。知情人士称,Durigan 于上周五接替因参选圣保罗州长而辞职的 Fernando Haddad 上任,他打算优先推进微观经济立法,同时推迟那些可能引发争议的财政计划,以避免在国会中失去政治资本。
美 CFTC 细化加密货币抵押规则:比特币与以太坊的抵押资本要求为 20%,稳定币为 2%
美国商品期货交易委员会(CFTC)就其对使用加密货币作为抵押品的预期提供了更多细节。在周五发布的一份通告中,CFTC 的市场参与者司和清算与风险司针对去年 12 月发布的两封工作人员信函中出现的常见问题作出了回应。
韩国国税厅拟于今年上半年选定私营虚拟资产托管服务商
韩国国税厅(NTS)计划最快于今年上半年选定私营虚拟资产托管服务商,以负责管理其查封的虚拟资产。此举是针对上月发生的虚拟资产被盗事件的后续应对措施。2 月 26 日,国税厅在发布滞纳者现场搜查成果资料时意外泄露了助记词,导致查封的虚拟资产两次遭窃。国税厅在选定服务商时将重点审查安全要求、企业规模以及是否根据《虚拟资产用户保护法》投保等。
美 SEC 延长纳斯达克比特币指数期权上市申请决议期限
据 SEC 官网,其已决定指定更长的处理期限,以对 Nasdaq PHLX 关于上市和交易 Nasdaq 比特币指数期权的拟议规则变更做出决议。该项规则变更提案最初于 2025 年 9 月 23 日提交,SEC 此前已于 2025 年 12 月启动了确定是否批准该提案的相关程序。根据相关法律规定,SEC 现将该申请的最终决议截止日期由 2026 年 3 月 28 日推迟至 2026 年 5 月 27 日。SEC 明确表示,延长决议时间是为了确保有充足的时间审议该提案及其引发的各类问题和公众评论意见。
美 CFTC 发布加密资产及区块链 FAQ,明确 FCM 可接受 BTC、ETH 及稳定币作为保证金
据 CFTC 发布的常见问题解答文档,美国商品期货交易委员会市场参与者部门与清算及风险部门针对加密资产及区块链技术在《商品交易法》下的应用进一步明确:此次 FAQ 允许期货佣金商(FCM)在依赖第 26-05 号员工信函的前提下,接受客户的非证券类加密资产(包括支付稳定币、比特币和以太坊)作为保证金,并可用于担保客户的借方或赤字账户余额。在监管资本计算方面,CFTC 与 SEC 保持一致,规定比特币和以太坊的资本扣减率为 20%,支付稳定币的资本扣减率为 2%。
项目/公司动态
Resolv Labs 确认遭漏洞攻击,已暂停全部协议功能
Resolv 发文表示,「平台遭遇攻击,攻击者铸造了 5000 万枚未有资产支持的 USR。团队已暂停所有协议功能以防止进一步的恶意操作,并正在积极进行恢复工作。」
内华达州地方法官签发临时限制令,禁止 Kalshi 在该州运营 14 天
美国内华达州卡森市地方法院法官 Jason Woodbury 签发了一项临时限制令,支持内华达州博彩监管委员会的动议,禁止 Kalshi 在该州运营 14 天。Woodbury 认为在关于该公司活动合约是否违反内华达州赌博法的法律争端中,州政府当局胜诉的可能性很大。此外,内华达州博彩监管委员会主席 Mike Dreitzer 在向路透社发表的声明中表示,「预测市场若助长无牌照赌博,在内华达州即属非法,我们有法定义务保护公众。」。Woodbury 定于 4 月 3 日举行听证会,审议针对 Kalshi 的初步禁令动议。
BONK.fun:预估客户损失为 3 万美元,将按 110% 比例进行补偿
BONK.fun 发推表示,3 月 11 日其网站遭到攻击者劫持,攻击者通过针对域名服务提供商的社会工程攻击入侵了该网站,导致该域名被转移到外部注册商处。发现违规行为后,团队立即采取了以下措施:禁用网站、与钱包提供商协调,将该域名标记为恶意域名、减少对用户的影响。团队预估客户损失为 3 万美元,将按 110% 比例进行补偿。域名和域名注册已于 3 月 19 日 5:00 左右完全恢复,与主要钱包提供商的全面功能已于 3 月 19 日晚些时候恢复。目前 BONKfun 主域名仍然受到多家杀毒软件供应商的警告,官方正在努力尽快消除这些警告。
深度&前瞻
大逃亡:导弹袭击下的迪拜加密从业者
两位嘉宾还讨论了战争如何影响当地人的安全感与市场情绪,包括「袭击市区」更多是拦截残骸造成损害、长期居民与短期外派者应对方式明显不同,以及房产、黄金、油价、稳定币和比特币等避险叙事在冲突背景下被重新审视。
以 AI 之名,行裁员之实:一场被放大的「大逃杀」
随着有效加速主义成为硅谷的行动指南。AI 展现出惊人的进化速度,席卷而来的商业浪潮让失业论随之升温。裁员潮一波接一波,从硅谷巨头到中国大厂,从传统金融到加密市场,AI 恐慌似乎正在不断放大。
观点
AI 时代到来,深耕 AI 身份层的 World 将会是下一个「十倍币」吗?
总结而言,我们将 WLD 视为一个高风险、高回报的项目,具备成为「十倍币」的潜力。我们曾在夏季交易过该资产,并于九月以 53% 的收益退出。目前,WLD 已被列入我们的观察名单。
代币化,究竟惠利于谁?
几十年来,散户一直被系统性地排除在高收益资产之外。不是因为资产太复杂,而是传统金融体系本身就是为大额资金、合格投资者、低效清算设计的,小额投资根本不划算。代币化不只是降低门槛,而是直接拆掉了制造门槛的整个体系。Resolv Labs 攻击者再转 100 以太坊,仍持有超 1900 万美元Techub News 消息,据 OnchainLens 监测,Resolv Labs 攻击者近期恢复转移被盗资金,将 100 以太坊(约 18.4 万美元)转移至新钱包,计划通过混币器洗钱。目前该攻击者仍持有 10,405 以太坊(约 1918 万美元)。
Resolv Labs 此前遭遇安全攻击导致大量以太坊被盗。链上数据显示,攻击者正通过分批转移、混币器等方式清洗赃款。目前相关地址仍持有大量被盗资金,安全机构持续追踪资金动向。Resolv 创始人否认内部人员参与漏洞利用传闻,但仍未就恢复计划给出具体时间表Techub News 消息,据 Cryptopolitan 报道,Resolv Labs 联合创始人 Ivan Kozlov 就此前 USR 稳定币遭攻击事件发布更新,否认内部人员参与漏洞利用的传闻,表示目前未发现任何相关证据。该漏洞源于一个特权铸币角色的私钥被单一账户控制,缺乏多签保护和链上铸币上限。Resolv 已聘请 Paul Hastings 律师事务所和 Carey Olson 提供法律咨询,并联合 Google 旗下网络安全公司 Mandiant 及链上分析机构 Zero Shadow 进行攻击重建和责任追查。
Kozlov 表示,针对攻击前持有 USR 用户的赎回工作已接近完成,约 98% 的白名单用户已完成赎回,剩余用户的技术方案正在敲定中,但未给出具体时间表。Resolv 流动性池仍处于暂停赎回状态,RLP 代币持有者已承担第一层损失,团队仍在制定行动计划。Kozlov 坦言,最困难的恢复阶段仍在前面。Resolv Labs:非法铸造的 8000 万枚 USR 中已有 4600 万枚被永久移除出流通Techub News 消息,Resolv Labs 发布关于非法铸造 USR 事件更新。Resolv Labs 表示,在 3 月 22 日攻击事件中非法铸造的 8000 万枚 USR,目前已有约 4600 万枚(约占总量的 57%)通过销毁和列入黑名单的方式被永久移除出流通。因此,攻击者关联地址上已不存在可进一步转移或兑换的非法铸造资产。Resolv 向攻击者提出和解方案:返还 90% 被盗资金可保留 10%,限期 72 小时Techub News 消息,Resolv Labs 发推披露,Resolv 团队已向攻击者地址发送链上消息,提出归还 90% 被盗资金(约 2500 万美元 ETH)即可保留剩余 10% 作为和解激励,限期 72 小时。若攻击者未在规定时间内响应,Resolv 将采取与中心化交易所、跨链桥和基础设施提供商协调冻结资产、公开相关地址与交易痕迹、与区块链分析公司和执法机构合作以及采取法律行动等升级措施。Resolv 协议已暂时停止,以控制攻击事件的影响Techub News 消息,Resolv 基金会发推表示,Resolv 协议(包括应用程序)已暂时停止,以控制攻击事件的影响。第四季空投申领功能及 RESOLV 代币的质押和解质押功能暂时无法使用。当协议恢复计划最终确定,且应用程序可再次安全使用时将恢复所有功能。Morpho 联创:Resolv USR 事件仅波及少数高风险金库,约 15 个金库涉较大风险敞口Techub News 消息,Morpho 联创兼首席执行官 Paul Frambot 就 USR 安全事件对 Morpho 的影响澄清表示,此次事件的确影响了 USR 及相关资产(如 RPL),并波及将其作为抵押品的借贷市场,但在约 500 个存款规模超过 1 万美元的 Morpho Vault 中,仅约 15 个金库对相关市场存在较大风险敞口(超过 1 万美元),受影响的金库是专门为高风险策略和长期抵押资产设计的,而其他所有未受影响的金库,包括低风险的 Prime Vaults,均未受到任何影响。Paul Frambot 建议用户持续关注 Resolv Labs 及相关 Curator 的沟通更新,以获取具体金库风险敞口的最新进展。Gauntlet:正在与 Resolv 商讨解决方案,Gauntlet USD Alpha 不持有 USR 或 RLP 头寸Techub News 消息,DeFi 协议 Gauntlet 发推表示,正与 Resolv 商讨解决方案。对于剩余款项,Gauntlet 正在制定补偿方案。Gauntlet USD Alpha 不持有 USR 或 RLP 头寸,平台上的金库不受影响,资金提供者也不会受到影响。RDAL:攻击者持有的约 900 万枚 USR 已被销毁,将为事件前所有的 USR 启用赎回功能Techub News 消息,Resolv Digital Assets 发布 USR 事件进展。目前,相关智能合约已被暂停。攻击者持有的约 900 万枚 USR 已被销毁,以降低潜在影响。Resolv 协议目前持有约 1.41 亿美元的资产,迄今为止唯一确定的影响是暂停前处理的约 50 万美元赎回。当前 USR 供应量包括 1.02 亿枚事件发生前的 USR 和约 7100 万枚新铸造的非法代币。作为恢复流程的第一步,团队正准备为所有事件发生前的 USR 启用赎回功能,首先从已列入白名单的用户开始。目前的目标启动日期为 3 月 23 日。受影响的用户应通过官方渠道直接与 RDAL 联系。
此次事件是由未经授权的第三方行为造成的,包括有针对性的基础设施入侵和网络攻击。Resolv 的底层抵押品并未直接受到损害。团队正在积极追踪并试图遏制非法铸造的 USR 及其他受影响资产,与合作伙伴和交易对手协调,与执法部门和链上分析公司合作,查明责任人。该团队表示,将采取一切可行的途径追回资产,并追究相关责任人的责任。Aave 创始人:无 USR 敞口,Resolv 仅为协议流动性提供方Techub News 消息,Aave 创始人 Stani.eth 发推称,Aave 无 Resolv Labs 稳定币 USR 敞口,Resolv 仅作为流动性提供方将其支持资产供应给 Aave 协议,相关资产目前均保持安全,支撑资产本身未受影响,Resolv 可顺利退出并已开始偿还债务,同时该事件对 Aave 流动性提供者没有不利影响,对协议本身也没有影响。USR 脱锚程度加剧,一度跌至约 0.05 美元Techub News 消息,据 CoinMarketCap 数据,Resolv Labs 发行的稳定币 USR 脱锚程度加剧,一度跌至约 0.05 美元。撰文:@BlazingKevin_ ,Blockbooster研究员 2026年3月22日,基于 Delta 中性策略的DeFi协议 Resolv Labs 遭到严重黑客攻击。攻击者利用其稳定币 USR 铸造机制中的致命漏洞,仅用约 10 万至 20 万美元的 USDC 抵押品,便凭空铸造了 8000 万枚无抵押的 USR。随后,攻击者通过精密的洗钱路径在DEX抛售,套现约 2500 万美元,导致 USR 价格在短短 17 分钟内暴跌至 0.025 美元,跌幅高达 97.5%。此次事件不仅是单纯的代码漏洞,更折射出「生息稳定币」赛道在风险管理、基础设施安全(特别是私钥与云环境管理)以及系统信任假设上的深层脆弱性。 本文在深度还原 Resolv Labs 攻击事件的基础上,将视野拉升至整个生息稳定币的宏观历史,解构 2025 年 11 月 USDX/xUSD/deUSD 的连环崩盘,以及此次事件中受损严重的借贷协议「策展人」生态、无风控自动化脚本在极端行情下的系统性失效和DeFi 乐高积木中层层嵌套的传染风险。 1. 背景介绍:Resolv Labs 的狂飙与双层风险架构的隐患 1.1 Resolv Labs 资本催化下的非理性繁荣 Resolv Labs 由知名加密研究机构 Delphi Labs 孵化。2025年4月,Resolv Labs 宣布完成 1000 万美元种子轮融资,由 Cyber.Fund 和 Maven11 领投,Coinbase Ventures、Animoca Brands 等业界巨头参投 。这种豪华的投资人阵容,为 Resolv 赋予了强大的信任背书,使其在早期的流动性获取上占据了巨大优势。 在攻击发生前,其TVL呈现出指数级的爆发式增长,在不到三个月的时间内从不到 5000 万美元飙升至最高超过 6.5 亿美元。然而,这种繁荣并非建立在真实的自然需求之上,而是主要由 Morpho 和 Euler 等借贷协议上的杠杆循环策略驱动。用户将 USR 存入借贷协议,借出 USDC,再购买更多 USR,以此循环放大收益。这种「左脚踩右脚」的虚假繁荣,极大地放大了系统的脆弱性。 此外,Resolv 在安全方面的表面功夫不可谓不足。它曾接受过 5 家知名安全公司的 14 次甚至 18 次审计,并与 Immunefi 合作设立了 50 万美元的漏洞赏金计划,同时部署了 Hypernative 的实时威胁监控系统。然而,当攻击真正发生时,这些耗资巨大的传统安全措施却如同虚设,这引发了行业对当前 DeFi 审计模式的反思 。 1.2 USR 稳定币与 Delta 中性策略的内在矛盾 Resolv 的核心产品是 USR(Resolv USD),由链上资产 1:1 支持的生息稳定币。为了实现高资本效率,Resolv 摒弃了传统的超额抵押模式,转而采用复杂的 Delta 中性策略。 具体而言,当用户存入 USDC 等稳定币时,Resolv 将其转换为 ETH 或 BTC,并将其存入产生收益的场所。与此同时,为了对冲现货价格波动的风险,Resolv 在合作的中心化或去中心化交易所开设等量的永续合约空头头寸。这种「现货多头 + 合约空头」的组合,在理论上使投资组合的净值与美元保持 1:1 的挂钩(即 Delta = 0),同时能够赚取质押收益和合约市场的资金费率。在牛市中,资金费率通常为正,这使得 USR 持有者能够获得约 5-6% 甚至更高的年化收益率 。 然而,这种设计的内在矛盾在于:它将加密原生的去中心化资产与中心化交易所的衍生品市场深度绑定,引入了复杂的对手方风险和操作风险,而「1:1 的资本效率」意味着系统没有任何缓冲垫,一旦对冲机制失效,系统将直接面临资不抵债的绝境。 1.3 RLP:风险吸收的「保险」层与道德风险 为了应对 Delta 中性策略潜在的尾部风险(如长期的负资金费率导致协议持续亏损,或交易所发生自动减仓 ADL),Resolv 设计了双层代币架构。除了高级层的 USR,协议还引入了 RLP代币作为初级风险层。 RLP 代表了抵押品池中超过 1:1 比例的「超额」部分,充当整个协议的保险层。当系统遭受损失时,RLP 的净值将被首先减记,以此保护 USR 持有者的本金安全。作为承担高风险的补偿,RLP 持有者获得了协议产生的大部分剩余收益,其年化收益率在巅峰时期可达 20-40%。 事发前 RLP 总流通量为 3000万枚,约合 3860 万美元。其中,最大持有者 Stream Finance 持有约 1360 万枚 RLP,净风险敞口约 1700 万美元 。这种设计虽然在金融逻辑上看似合理,但在实际操作中却引发了严重的道德风险:由于高额收益的诱惑,大量追求高收益的机构资金涌入 RLP,而这些机构往往又将风险转嫁给其下游的散户。当危机爆发时,所谓的「保险层」自身往往已经脆弱不堪。 2. 攻击技术还原:云基础设施沦陷与零信任的崩塌 这起事件不仅是一次智能合约的失守,更是 Web2 云基础设施漏洞向 Web3 蔓延的案例。攻击者发起了被称为「500倍杠杆」的无抵押铸造攻击,彻底击穿了 Resolv 的防线。 2.1 攻击入口:AWS KMS 云环境的沦陷 在事件初期,社区普遍猜测是智能合约的逻辑漏洞或预言机操纵导致了攻击。然而,根据 Chainalysis 随后的链上安全追踪与基础设施漏洞深度分析。 攻击者并未利用闪电贷或重入等常见的 DeFi 攻击手法,而是直接将矛头对准了 Resolv 的链下云基础设施。攻击者通过某种手段(可能是网络钓鱼、内部人员泄露或云服务配置错误),成功入侵了 Resolv 托管在亚马逊云服务上的密钥管理服务环境。 在这个环境中,存储着协议至关重要的特权签名私钥(SERVICE_ROLE)。这个私钥负责在链下验证用户的存款,并向链上合约发送最终的铸币指令。掌握了 KMS 环境,攻击者就等同于掌握了 Resolv 协议的「印钞机」,可以绕过所有的前端限制,直接向智能合约下达合法的铸币命令 。 2.2 致命漏洞:缺失的链上校验与单点故障 即使攻击者获取了私钥,如果智能合约设计得当,损失本可以被限制在极小的范围内。然而,Resolv 在智能合约层面的设计缺陷,将这场危机放大了无数倍。 Resolv 的 USR 铸造流程分为两步: 1.请求阶段:用户在链上发起请求(requestMint 或 requestSwap),将 USDC 存入协议的保险库。 2.执行阶段:项目方的链下后端服务(拥有 SERVICE_ROLE 权限)监控到请求后,在链下使用 Pyth 预言机检查存入资产的价值,计算出应铸造的 USR 数量,然后调用链上合约的 completeMint 或 completeSwap 函数,传入 _mintAmount 参数,完成铸造。 问题的核心在于,铸造合约完全盲目地信任了由 SERVICE_ROLE 提供的 _mintAmount 参数。合约代码中既没有设置单笔最大铸造数额的硬性上限,也没有在链上再次调用预言机对存入金额与铸造金额之间的比例进行合理性检查。 这种设计严重违背了 DeFi 的核心哲学——「零信任」原则。更糟糕的是,这个拥有生杀大权的 SERVICE_ROLE 仅仅是一个普通的外部拥有账户(EOA),而不是需要多方共识的多签钱包(Multi-Sig Wallet)。一旦这个单一的私钥被盗,攻击者即可随意篡改铸造数量。 2.3 攻击执行与灾难性的应急响应 掌握了「印钞权」后,攻击者的行动迅速而果断: 1.小额存款与无限放大:北京时间 3 月 22 日 10:21 左右,攻击者首先通过正常的链上请求,存入约 100,000 枚 USDC。随后,他们利用被盗的 SERVICE_ROLE 私钥调用完成函数,将原本应为 10 万的铸造量,恶意篡改为 4995 万枚。近 5000 万枚无抵押的 USR 瞬间被凭空创造出来。 2.重复收割:在确认第一次攻击成功后,攻击者如法炮制,再次存入 10 万 USDC,额外铸造了 3000 万枚 USR。至此,攻击者仅用约 20 万美元的成本,就创造了 8000 万枚毫无资产支撑的 USR 。 3. 资金流向、市场崩盘与生态系统的系统性覆灭 3.1 精密的套现路径 攻击者获取 8000 万 USR 后,先将大量 USR 转换为 wstUSR(Wrapped Staked USR)。wstUSR 是一种质押衍生代币,其价值代表了在质押池中的份额,而不是与 USR 固定 1:1 挂钩。通过这一中间步骤,攻击者成功规避了直接冲击 USR 现货市场的流动性约束,将巨大的抛压转移到了流动性较低但更具可替代性和隐蔽性的衍生品市场中。 随后,攻击者利用各种DEX和跨链桥,分批、高频地将 USR 和 wstUSR 兑换为 USDC 和 USDT,最终将其全部转换为以太坊(ETH)。 巨大抛压瞬间抽干了 Curve USR/USDC 池的流动性。在短短 17 分钟内,USR 的价格从 1 美元暴跌至 0.025 美元。尽管攻击者最终只成功套现了约 11,408 枚 ETH(折合约 2400 万美元),实际提现率仅约为 30%(其余 70% 的价值在流动性枯竭造成的巨大滑点中蒸发),但这 2400 万美元的真实资金流失,已经足以对 Resolv 协议造成毁灭性的打击 。 多签治理的致命反噬:在危机爆发时,Resolv Labs 的应急响应表现堪称灾难。在黑客完成第一次攻击后,协议足足耗费了 3 个小时才被紧急暂停。其中大约 1 小时的延迟,仅仅是为了收集多签交易所需的 4 个签名。这种跨时区、多主体的多签机制,在和平时期是去中心化和防止内部作恶的安全保障,但在面临黑客分秒必争的抽水攻击时,却成为了阻碍快速止损的致命瓶颈。 3.2 Morpho 与 Public Allocator:无风控自动化的反噬 此次 USR 脱锚事件引发了强烈的连锁反应,最令人瞩目的受害者之一是 Morpho 借贷协议上的 Curator(策展人)生态。Morpho 官方披露,在存款超过 1 万美元的 500 个金库中,约有 15 个金库对受影响市场有较大敞口 。 灾难扩大的核心推手:Public Allocator(公共分配器) Morpho 上有一个名为「Public Allocator」的功能。其设计初衷是监控各借贷市场的利用率,当某个市场收益飙升时,自动从金库调拨 USDC 过去,帮策展人捕捉更高收益。在正常市场里,这是一个优雅的资本效率工具。 然而,当攻击发生后,套利者在 USR 脱锚后以折价买入,再把它抵押进协议。由于协议内部预言机仍以 1 美元计价,套利者用这个价差借出真实的 USDC,导致 USR 市场利用率瞬间爆表。此时,Gauntlet 等机构的自动化金库检测到了「高收益信号」,却不知道那是一个「有坑」的市场,于是开始源源不断地往里注资: Gauntlet 在攻击发生后 20 分钟就启动了自动配置,持续约 90 分钟。 另一家策展人 9summits 甚至在攻击后持续供款长达 10 小时,直到被人工发现才停止。 包括 Gauntlet、re7、kpk 和 9summits 在内,多家策展人均在事发后向 Resolv 市场自动供应了资金。 最终,共有约 620 万美元的 USDC 被作为「退出流动性」,「喂」给了 USR 的借款人,其中 96% 的资金(约 600 万美元)来自 Gauntlet 管理的金库 。 两个致命点: 1.硬编码预言机:Morpho 的这些市场使用了硬编码的预言机,在极端脱锚时无法及时反映资产已归零或严重贬值。 2.风险管理失职:策展人或风险管理者的角色本应是在压力测试下进行人工判断,但在此次事件中反应迟钝,完全依赖无风控的自动化脚本 。 3.3 损失谁来买单? 根据 Resolv 的两层架构和 DeFi 市场的运行逻辑,这场 8000 万美元的灾难最终将由以下几方买单 : 1.RLP 持有者(首当其冲):8000 万无抵押 USR 造成的系统性坏账,直接导致 RLP 净值暴跌甚至归零。其中最悲惨的莫过于 Stream Finance。这家机构在 2025 年 11 月刚因自身发行的 xUSD 暴雷而遭受重创,此次又因持有 1360 万枚 RLP(约 1700 万美元敞口)而遭遇毁灭性的「二次暴击」。值得注意的是,Stream Finance 的官推自 2025 年 11 月起已无任何更新 。 2.USR 杠杆循环头寸持有者:在 Morpho、Euler 等协议上使用 USR 作为抵押品借入 USDC 的用户,因 USR 价格在极短时间内暴跌 74% 以上,导致抵押率骤降,触发了大规模的强制清算。这些清算通常伴随 5-10% 的清算罚金,形成了经典的死亡螺旋压力,让这部分用户损失惨重。 3.Curve LP 提供者(流动性提供者):在 USR 暴跌的过程中,AMM机制导致 Curve 的 USR/USDC 池被动吸收了大量贬值的 USR,付出了真实的 USDC。这些 LP 承受了极其巨大的无常损失,成为了攻击者套现的直接提款机。 4. 生息稳定币的失败病理学:结构性根因分析 回顾加密货币的发展史,试图提供原生收益或脱离传统法币储备的稳定币项目层出不穷,但绝大多数都以惨烈的失败告终。这些失败并非偶然的黑天鹅事件,而是机制设计中内生的脆弱性在极端压力下的必然爆发。 4.1 递归杠杆与流动性枯竭 进入 2025 年,随着借贷协议「策展人模型」的流行,生息稳定币的风险形态发生了演变,从单点崩溃升级为系统性传染。2025年11月,Stream Finance (xUSD)、Stable Labs (USDX) 与 Elixir Network (deUSD) 发生的连环崩盘,是这一模式的典型代表。 黑盒操作与资产不透明:Stream Finance 将高达 9300 万美元的资金交由外部基金经理进行链下操作,这种严重的黑盒操作最终导致巨额亏损和提现冻结,xUSD 瞬间暴跌 77%。 递归杠杆的毒药:Elixir (deUSD) 通过 Morpho 协议,将其储备的 65%(高达 6800 万美元)借给了 Stream,而抵押品正是 Stream 发行的 xUSD。这种疯狂的「交叉循环借贷」被项目方用于人为虚增 TVL。其高达 60% 的 TVL 是内部虚增的,只有 40% 受到真实外部资本支持。这种结构将收益放大的同时,成倍放大了系统对价格冲击和流动性断层的敏感度 。 当底层资产变为坏账时,基于这些资产发行的合成美元瞬间失去价值支撑,引发连环清算,流动性在瞬间枯竭。 4.2 Delta 中性策略的市场微观结构失效 早期的 Delta 中性合成美元依赖于「现货多头 + 永续合约空头」的策略。 负资金费率的长期消耗:在长期的熊市中,资金费率持续为负,协议必须不断支付利息给多头。UXD 等早期项目因缺乏深厚的储备金,在长期的负费率消耗中资不抵债,最终被边缘化。 自动减仓(ADL)的致命打击:在极端波动中,如果交易所的保险基金耗尽,盈利的空头仓位会被交易所强制平仓(ADL)。这会导致协议的 Delta 中性对冲瞬间被打破,使整个协议暴露在巨大的单边现货风险中。 「1:1 资金效率」的双刃剑:与 MakerDAO (DAI) 动辄 150% 的超额抵押不同,Delta 中性系统追求 1:1 的极致资本效率。这意味着系统将抵押缓冲降为了零。任何铸币逻辑的故障(如本次 Resolv 事件),都会直接击穿系统,没有任何冗余资产可以吸收损失。 5. USDe 的护城河与压力测试 在生息稳定币这片布满残骸的「墓地」中,Ethena 的 USDe 成为唯一幸存并不断壮大的巨头(截至 2025 年市值突破 130 亿美元)。其成功并非依赖于发明了更聪明的算法,而是建立在极其坚固的金融基础设施与严密的风险隔离机制之上。 5.1 场外结算彻底消除中心化对手方风险 生息稳定币最大的隐患之一,是将巨额底层资产托管于CEX以执行对冲策略。FTX 的倒闭证明了这种做法是极其致命的。 Ethena 破局的关键在于引入了场外结算架构。USDe 的底层抵押资产(ETH/BTC)并不存放在币安或 OKX 等交易所内,而是由受严格监管的第三方机构(如 Copper、Ceffu、Fireblocks 以及 2025 年底加入的 Anchorage Digital Bank)进行 MPC冷钱包托管 。 交易所仅获得这些资产的「信用额度」用于交易结算。OES 架构彻底切断了 CEX 破产的传染链条,将系统性风险降至最低。 6. 结论:安全底线的回归 Resolv Labs 的 8000 万美元被盗事件,给整个 DeFi 行业抛出了一个极其尖锐且难以回避的问题:协议的安全底线,早已不再仅仅依赖于代码审计 。 事件给整个行业的终极警示在于对「零信任」架构的坚守: 1.审计与实时监控缺一不可:审计是事前的,监控是实时的。真正的防护需要在运行时实现持续监控,一旦发现储备不匹配、操作者签名异常等情况,必须在秒级甚至毫秒级触发「硬熔断」,阻断风险扩散。 2.外部依赖防火墙的建立:对于任何接受外部稳定币作为抵押品的借贷、衍生品或流动性协议,必须清楚:你能掌控自己的智能合约,却永远无法掌控你所依赖的那枚稳定币的铸币逻辑、密钥管理与运营安全。这类外生风险,是 DeFi「乐高式」组合架构里最顽固的结构性短板。在追求极致效率的同时,必须同步建立起更强的风险隔离机制,否则每一次「乐高积木」的拼接,都可能变成多米诺骨牌的起点 。 3.基础设施安全等同于合约安全:DeFi 协议继承了其所依赖的链下基础设施(如 AWS KMS)的所有漏洞。私钥管理绝不能依赖单一的 EOA 账户,必须采用硬件安全模块(HSM)和严格的多签机制。 从 Terra UST 的算法狂热,到 USDX 的递归杠杆连环爆雷,再到 Resolv 的盲目信任危机,历史反复证明:安全,从来不是锦上添花,而是 DeFi 长期存续的生死线 。评估一个生息稳定币的优劣,绝不应再看其宣传的 APY 有多高,而应深入审查其底层资产的真实性、预言机定价的抗操纵性、风险隔离架构的完备性,以及在极端去杠杆环境下的流动性承载能力。
