去中心化金融(DeFi)协议Resolv Labs在周日凌晨遭遇了一次严重的安全漏洞,攻击者利用其稳定币USR的两步铸造流程中的验证缺陷,凭空铸造了约8000万枚无抵押的USR代币,导致该稳定币迅速与美元脱锚,价格一度暴跌至每枚仅2.5美分。事件发生后,Resolv Labs立即暂停了所有协议功能,并展开调查与恢复工作。
攻击手法:两步铸造流程中的参数操纵
根据链上数据和项目披露,攻击者首先向与USR发行相关的智能合约存入了大约10万到20万美元的USDC。随后,通过操纵请求和完成流程中的参数,攻击者成功绕过了验证检查,铸造了远超其初始存款数量的USR代币——约8000万枚。分析师指出,漏洞可能涉及一个被授权的服务角色以及铸造步骤之间验证不足的问题。初步评估认为,问题可能源于链下组件,例如被攻破的签名者或有缺陷的后端验证,而非传统的智能合约代码漏洞。
在铸造完成后,攻击者迅速将USR转换为包装版本,并通过Curve和Uniswap等多个去中心化交易所抛售。大量代币涌入市场导致价格崩溃,USR在部分流动性池中跌至仅几美分。攻击者最终提取了约2300万至2500万美元的价值,大部分转换为以太坊(ETH),并继续跨钱包转移资金。Resolv Labs强调,协议底层的抵押品池保持完整,没有抵押资产被抽走,损失完全由无抵押发行导致,而非抵押品失败。
市场冲击与连锁反应
USR稳定币的脱锚引发了市场的剧烈反应。在部分流动性池中,USR价格从1美元暴跌至0.025美元,随后在当天晚些时候部分回升至约0.50美元左右。多个集成协议迅速采取行动以限制风险敞口,暂停了相关市场或禁用了与Resolv资产挂钩的抵押品。此次事件再次凸显了DeFi协议中安全审计与流程验证的重要性。Resolv Labs此前拥有超过5亿美元的总锁定价值(TVL),并经过多次审计、设有漏洞赏金计划以及托管集成,但依然未能阻止此次攻击。
社区和行业观察人士对Resolv Labs的快速响应表示一定认可,但也指出该事件暴露了DeFi领域仍存在的根本性风险——特别是当稳定币的发行依赖于复杂的两步流程和链下签名时,任何微小的验证漏洞都可能导致大量无抵押代币涌入市场。目前,Resolv Labs团队正在与安全专家合作,探索恢复选项,并建议用户在此期间避免与受影响的资产进行交互。
FAQ:常见问题解答
- 什么原因导致USR稳定币脱锚? 攻击者利用协议漏洞铸造了数千万枚无抵押的USR代币,并在市场上大量抛售,导致价格跌至远低于1美元。
- Resolv Labs漏洞造成了多少损失? 攻击者提取了约2300万至2500万美元的价值,但协议底的抵押品池未被触及。
- 用户资金或抵押品是否被抽走? 不,抵押品池保持完整,损失来自于无抵押代币的发行与抛售。
- Resolv协议目前是否仍在运行? 不,所有功能已暂停,团队正在调查并制定恢复计划。
此事件再次为整个加密行业敲响警钟:即使是经过审计、拥有高TVL的知名协议,也可能因一个看似微小的链下验证漏洞而遭受重创。投资者在参与DeFi协议时应保持警惕,并密切关注事件后续进展。

