Resolv 旗下稳定币 USR 遭遇铸造机制攻击后,攻击者从最初存入 100,000 USDC 开始,在协议合约中异常铸出约 5000万枚 USR,随后又通过另一笔交易把额外发行量推高到 8000万枚。这些异常生成的代币随后在多个去中心化交易平台被兑换成 USDC、USDT 等主流稳定币,最终累计转出 11,409 ETH,按文中所述价格接近 2400万美元。
事件发生后仅 17 分钟,原本锚定 1 美元 的 USR 在 Curve Finance 一度跌到 0.025 美元。代币价格之后回升至约 0.85 美元,但仍明显低于设计目标。供应量被快速放大,流动性池承压,持有人的仓位也随之被稀释。
Resolv 暂停协议运作并称抵押池未失窃
事故发生后,Resolv Labs 暂停了全部协议运作,试图阻止攻击继续扩散,并同步评估损失。该团队表示,抵押资产池“仍然完整”,并强调“没有底层资产丢失”,称此次问题被限制在 USR 的发行机制层面。
不过,这一表态并未改变持币者已经承受的损失。由于流通中的 USR 被大幅增发,现有持仓被摊薄,叠加市场抛压与池子中的稳定币被迅速换出,风险在短时间内直接传导到二级市场价格。
SERVICE_ROLE 权限被指是攻击关键点
链上分析师 Andrew Hong 将此次攻击指向一个敏感的 SERVICE_ROLE 账户。按照披露信息,这一高权限账户由单个外部控制钱包管理,而非多签架构,因此具备无限铸币的条件。合约中同时缺少价格预言机检查、交易金额校验以及铸币上限等关键防护,给了攻击者可乘之机。
Resolv 曾表示协议不同部分接受过 14 次审计,还设有 50 万美元 的 Immunefi 漏洞赏金,并持续进行合约监控。参与过相关审计的安全公司 Pashov 则提到,漏洞来源可能是私钥被攻破,而不一定是核心代码架构本身存在缺陷。Cyvers CEO Deddy Lavid 也表示,仅靠审计并不够,铸币与供应变化还需要实时监控。
借贷与保险敞口同步承压
这次事件的影响并未停留在 USR 本身。由于 USR 和 wstUSR 此前已被多个平台批准为抵押品,折价代币被交易者利用后,相关借贷生态也出现额外流动性压力。Resolv 的保险代币 RLP 同样面临减值风险,而 Stream Finance 持有的大额仓位也可能让投资者承受更长时间的损失。
多家 DeFi 协议随后披露了各自的风险情况。Lido 表示其 Earn 产品中的资金安全;Aave 创始人 Stani Kulechov 称平台对 USR 没有直接风险,并确认 Resolv 已开始偿还未结清义务;Morpho 联合创始人 Merlin Egalite 则表示,仅部分金库受到 USR 敞口影响。事故发生后的 24 小时 内,Resolv 治理代币下跌了 8.5%。

