一枚稳定币的价格本该是1美元。但Resolv的USR现在只值27美分——而且修复它的数学并不成立。
北京时间周日10:21,攻击者利用了Resolv USR稳定币铸造合约的漏洞,分两笔交易创建了约8000万枚无背书代币,随后提取了约2500万美元。多家区块链安全公司及链上数据证实了这笔操作。
攻击者如何得手
攻击者向合约存入10万USDC,换回5000万USR——约为预期金额的500倍。系统根本没有校验这个比率是否合理。随后攻击者将铸造的USR在去中心化交易所兑换为USDC和USDT,再换成ETH。一个独立钱包目前持有11409 ETH(约2370万美元)及价值110万美元的封装USR。
根据DEX Screener数据,第一次铸造后仅17分钟,USR在其流动性最��的Curve Finance池中就跌至0.025美元。随后反弹至约0.85美元,但未能恢复锚定。周一早间报0.27美元,周跌幅72%。
漏洞根因:中心化权限与缺乏校验
Resolv团队最初将事件归咎于“私钥泄露”和“定向基础设施入侵”。但链上分析发现,根本问题在于合约结构:特权账户SERVICE_ROLE负责完成铸造合约中的兑换请求,但该账户被一个单独的EOA地址控制,而非多签钱包。合约缺少预言机检查、金额验证和最大铸造上限。
“对大多数智能合约而言,这种设置并不罕见,”加密密钥管理公司Sodot创始人Ido Sofer表示。“存在一个对合约细节拥有权限的密钥——在本例中涉及铸造,这往往被忽视。这个单点故障对内部和外部威胁都很有吸引力。”他补充说,这符合当前攻击趋势:攻击者瞄准安全团队的盲区——那些不直接持有资金、但可用来访问资金的敏感密钥与凭证,包括开发凭证、交易API密钥及其他部署密钥。
DeFiLlama数据显示,Resolv的总锁仓价值在2025年2月曾逼近6.84亿美元,此后一路下滑,攻击前已降至约9500万美元。Resolv表示正与执法部门和链上分析公司合作,将��穷尽所有渠道追回资产”。

