据多家区块链安全公司称,攻击者周日利用 Resolv 的 USR 稳定币铸造合约中的漏洞,创建了约 8000 万个无支持的代币,并提取了约 2500 万美元。
攻击于世界标准时间凌晨 2:21 左右开始。 X 账户 YieldsAndMore 率先举报了该事件,发布的 Etherscan 交易数据显示,攻击者将 100,000 USDC 存入 Resolv 的 USR Counter 合约中,并收到了 5000 万 USR 回报,大约是预期金额的 500 倍。第二笔交易额外铸造了 3000 万美元。
USR 是一种与美元挂钩的稳定币,采用由 ETH 和 BTC 而不是法定储备支持的 Delta 中性对冲策略。根据 DEX Screener 的数据,该代币在其流动性最强的 Curve Finance 池中在首次铸造后 17 分钟内跌至 0.025 美元。随后回升至 0.85 美元左右,但截至周日上午尚未恢复挂钩。
攻击者从以 0x04A2 开头的地址进行操作,通过去中心化交易所将铸造的 USR 兑换为 USDC 和 USDT,然后将收益转换为 ETH。根据区块链数据,攻击者的钱包地址在发布时持有 11,409 个 ETH,价值约 2370 万美元。另一个被确定属于攻击者的钱包地址持有价值约 110 万美元的 wstUSR 代币。
在关于 X 的声明中,Resolv Labs 表示已暂停所有协议功能,并且其抵押品池“保持完整”,“没有基础资产”丢失。该团队称该问题“与 USR 发行机制无关。”
分析师指出访问控制薄弱
Onchain 分析师 Andrew Hong 将此次泄露归因于协议的 SERVICE_ROLE,这是一个完成交换请求的特权帐户。该角色由标准外部账户 (EOA) 控制,而不是多重签名。铸币合约缺乏预言机检查、金额验证和最大铸币限制。
DeFi 基金 D2 Finance 概述了三种可能的解释:预言机被操纵、链下签名者受到损害,或者铸币请求和完成之间的金额验证根本不存在。 YieldsAndMore 回应了这一分析,并指出管理角色缺乏 Resolv 协议规模所预期的护栏。“这正是稳定币风险变得真实的地方,”链上安全公司 Cyvers 的首席执行官 Deddy Lavid 告诉 The Block。 “仅靠审计是不够的,如果你不实时监控铸币和供应,那么在最重要的时候你就会盲目。”
密钥管理公司 Sodot 的首席执行官 Ido Sofer 告诉 The Block :“这与攻击日益增长的趋势有关,这些攻击集中在安全团队的盲点上——不直接持有资金,但可用于访问资金的敏感密钥和凭证。”USR 持有者面临巨额损失
尽管 Resolv 声称其抵押品池“保持完整”在技术上是准确的,但这一说法低估了损失。正如链上分析师指出的那样,这次攻击采取了供应通胀的形式,而不是直接盗窃支持资产。 8000 万个新代币稀释了现有供应,而攻击者的抛售则消除了矿池流动性。当时持有 USR 的任何人都会立即面临损失。
脱钩也蔓延到了 DeFi 借贷市场。 USR 及其质押衍生品 wstUSR 被接受为 Morpho 和 Gauntlet 等平台的抵押品。机会主义交易者可能以折扣市场价格购买 USR,并以硬编码的 1 美元估值借入 USDC,从而耗尽这些金库中的稳定币流动性。 D2 Finance 指出,Gauntlet 在 Morpho 上策划的金库受到了影响。
损害也可能波及 Resolv 的初级部分。 YieldsAndMore 指出,Resolv 流动性池(RLP)作为吸收损失以保护 USR 持有者的保险层,按使用前价格计算,其流通量约为 3860 万美元。最大的 RLP 持有者是 Stream Finance,该收益协议在外部基金经理挪用资产后于 2025 年 11 月披露了 9300 万美元的损失。
根据 YieldsAndMore 的数据,Stream 在 Morpho 持有 1,360 万个 RLP 头寸,相当于约 1,700 万美元的净敞口,这意味着其储户可能面临另一笔重大损失。
该漏洞攻击了一个已经失去价值的协议。根据 CoinMarketCap 的数据,USR 的市值已从 2 月初的约 4 亿美元降至攻击前的约 1 亿美元。漏洞发生后,RESOLV 治理代币的价格在过去 24 小时内下跌了约 8.5%。
总部位于阿布扎比的 Resolv 于 2025 年 4 月筹集了 1000 万美元种子轮融资,由 Cyber.Fund 和 Maven11 领投,Coinbase Ventures、Arrington Capital 和 Animoca Ventures 参与其中。它通过德尔福实验室孵化,通过融资利率套利和将 USR 与名为 RLP 的风险承担保险层配对的双档系统提供收益。
Resolv 的网站宣传了来自 5 家公司的 14 项审计业务、50 万美元的 Immunefi 错误赏金以及持续的智能合约监控。 Resolv 没有立即回复 The Block 的置评请求。
2026 年 DeFi 黑客攻击数量不断增加
Resolv 事件是 2026 年初发生的一系列加密货币漏洞中的最新一起。1 月份,攻击者针对五年前部署的智能合约中的漏洞,Truebit 损失了 2660 万美元。同月,在攻击者使用闪电贷操纵协议的预言机后,Makina Finance 从稳定币池中损失了约 500 万美元。 Immunefi 上周发布的一份报告发现,目前加密货币黑客攻击的平均成本约为 2500 万美元,其中 2024-2025 年排名前五的漏洞攻击占所有被盗资金的 62%。
从政策角度来看,这一时机也值得注意,因为美国立法者正在积极讨论如何根据《天才法案》监管有收益的稳定币。美国银行家协会警告称,此类产品可能会吸引传统银行的存款,主要参议员周五就稳定币收益率待遇达成了“原则协议”。
免责声明:The Block 是一家提供新闻、研究和数据的独立媒体机构。截至 2023 年 11 月,Foresight Ventures 是 The Block 的主要投资者。 Foresight Ventures 投资于加密领域的其他公司。加密货币交易所 Bitget 是 Foresight Ventures 的主要 LP。 The Block 继续独立运营,提供有关加密行业的客观、有影响力和及时的信息。以下是我们当前的财务披露。
© 2026 The Block。版权所有。本文仅供参考。它不提供或旨在用作法律、税务、投资、财务或其他建议。
