تزيل Resolv Labs 57% من رموز USR التي تم سكها بشكل غير قانوني
استغل هاكر مفتاح Resolv الخاص عبر خدمة إدارة مفاتيح AWS، وسك 80 مليون رمز USR غير المدعوم باستخدام حوالي 100 ألف دولار في USDC.
قام المهاجم بتحويل USR إلى wstUSR، وتبديلها إلى عملات مستقرة، وسحب حوالي 25 مليون دولار في ETH (11,409 ETH) قبل أن يتمكن أي شخص من الرد.
انهار USR من 1 دولار إلى 0.025 دولار على Curve Finance في غضون 17 دقيقة.
رد Resolv:
→ تم حرق حوالي 9 مليون USR في اليوم الأول
→ تم ترقية عقد wstUSR لقائمة الحظر لمحافظ المهاجمين
→ تم إزالة إجمالي 46 مليون رمز (57%) بشكل دائم
→ لا يوجد USR غير قانوني متبقي على عناوين المهاجمين الآن.
لكن الواقع:
→ المهاجم قد سحب بالفعل حوالي 25 مليون دولار في ETH
→ البروتوكول يحتفظ بأصول بقيمة حوالي 95 مليون دولار مقابل التزامات أعلى (غير قادر على الوفاء بالتزاماته عمليًا)
→ لم يتم استعادة ربط USR
→ 18 تدقيقًا فشلوا في اكتشاف العيب
السبب الجذري: لا توجد حدود للسك، لا توجد فحوصات أوراكل، سك يتحكم فيه مفتاح خاص واحد. لا يوجد توقيع متعدد.
الدرس الرئيسي: تدقيق العقود الذكية وحده ليس كافيًا. أمان البنية التحتية خارج السلسلة مهم بنفس القدر للبروتوكولات المالية اللامركزية.
تفتح عمليات الاسترداد فقط لحاملي USR قبل الاستغلال عبر قائمة السماح. لا تتاجر في USR خلال فترة التعافي.
#ResolvLabs @Resolv Labs $RESOLV