🚨 إيداع 100 ألف دولار. سرقة 25 مليون دولار. 17 دقيقة للانهيار
استغلال Resolv Labs USR هو واحد من أكبر إخفاقات أمان DeFi في عام 2026. إليك التحليل الكامل.
ما الذي حدث خطأ؟
مفتاح خاص واحد تم اختراقه على AWS أعطى المهاجم السيطرة الكاملة على سك USR. قاموا بإيداع حوالي 100 ألف دولار في USDC وسكوا 80 مليون من رموز USR غير المدعومة. لم يكن هناك حدود سك على العقد الذكي ولا تحقق من oracle.
كيف قام المهاجم بتحويل الأموال
تم تحويل USR الذي تم سكّه إلى USR المدعوم (wstUSR)، وتبادله إلى USDC و USDT عبر DEXes، ثم تحويله إلى 11,409 ETH بقيمة حوالي 25 مليون دولار. سحب نقدي كلاسيكي في DeFi.
انهار USR من 1 دولار إلى 0.025 دولار على Curve Finance في 17 دقيقة فقط.
ماذا فعلت Resolv منذ ذلك الحين؟
قامت الفريق بإزالة 46 مليون رمز بشكل دائم، وهو ما يمثل 57% من الإمدادات التي تم سكها بشكل غير قانوني. تم ذلك من خلال الحرق المباشر وإدراج محافظ المهاجم في القائمة السوداء بعد ترقية عقد wstUSR.
لا يوجد USR غير قانوني حالياً على العناوين التي يتحكم بها المهاجم.
لماذا هذا مهم لكل مستخدم DeFi
أكملت Resolv 18 تدقيقاً للعقود الذكية قبل حدوث ذلك. كانت الشيفرة جيدة. كانت الثغرة في البنية التحتية خارج السلسلة، وتحديداً مفتاح خاص واحد بدون حماية multisig يتحكم في عملية السك بالكامل.
هذا يثبت أن أمان العقد الذكي وحده ليس كافياً. إدارة المفاتيح، ضوابط الوصول، والمراقبة الفورية على السلسلة مهمة بنفس القدر.
الوضع الحالي:
البروتوكول غير قادر على الوفاء بالتزاماته بشكل وظيفي (~95 مليون دولار من الأصول مقابل التزامات أعلى). لم يتم استعادة ربط USR. عمليات الاسترداد متاحة فقط لحاملي ما قبل الاستغلال من خلال نظام قائمة السماح. يقوم الفريق بالتنسيق مع السلطات القانونية.
تجنب تداول USR أو الرموز المتعلقة بـ Resolv خلال فترة التعافي.
#Resolv #USR #DeFiSecurity $RESOLV