Resolv稳定币USR遭攻击暴跌70%,攻击者铸8000万枚假币套取2500万美元

Resolv稳定币USR遭攻击暴跌70%,攻击者铸8000万枚假币套取2500万美元

N
News Editor 01
2026-07-23 05:30:14
Resolv的USR稳定币因合约漏洞被攻击,攻击者利用单一权限账户铸造大量未背书代币,提取约2500万美元ETH,币价暴跌至0.27美元,脱锚超70%。
稳定币ResolvUSR攻击漏洞

一枚稳定币的价格本该是1美元。但Resolv的USR现在只值27美分——而且修复它的数学并不成立。

北京时间周日10:21,攻击者利用了Resolv USR稳定币铸造合约的漏洞,分两笔交易创建了约8000万枚无背书代币,随后提取了约2500万美元。多家区块链安全公司及链上数据证实了这笔操作。

攻击者如何得手

攻击者向合约存入10万USDC,换回5000万USR——约为预期金额的500倍。系统根本没有校验这个比率是否合理。随后攻击者将铸造的USR在去中心化交易所兑换为USDC和USDT,再换成ETH。一个独立钱包目前持有11409 ETH(约2370万美元)及价值110万美元的封装USR。

根据DEX Screener数据,第一次铸造后仅17分钟,USR在其流动性最��的Curve Finance池中就跌至0.025美元。随后反弹至约0.85美元,但未能恢复锚定。周一早间报0.27美元,周跌幅72%

漏洞根因:中心化权限与缺乏校验

Resolv团队最初将事件归咎于“私钥泄露”和“定向基础设施入侵”。但链上分析发现,根本问题在于合约结构:特权账户SERVICE_ROLE负责完成铸造合约中的兑换请求,但该账户被一个单独的EOA地址控制,而非多签钱包。合约缺少预言机检查、金额验证和最大铸造上限。

“对大多数智能合约而言,这种设置并不罕见,”加密密钥管理公司Sodot创始人Ido Sofer表示。“存在一个对合约细节拥有权限的密钥——在本例中涉及铸造,这往往被忽视。这个单点故障对内部和外部威胁都很有吸引力。”他补充说,这符合当前攻击趋势:攻击者瞄准安全团队的盲区——那些不直接持有资金、但可用来访问资金的敏感密钥与凭证,包括开发凭证、交易API密钥及其他部署密钥。

DeFiLlama数据显示,Resolv的总锁仓价值在2025年2月曾逼近6.84亿美元,此后一路下滑,攻击前已降至约9500万美元。Resolv表示正与执法部门和链上分析公司合作,将��穷尽所有渠道追回资产”。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
500

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。