$25million видобуто. 80 мільйонів USR викарбовано з нічого. Стейбл-коїн втратив прив'язку до 2,5 центів протягом 17 хвилин.



Експлуатація Resolv Labs — один з найбільш виконаних атак на інфраструктуру, які DeFi бачив у 2026 році — й технічні деталі показують ровесно, чому управління ключами поза ланцюгом залишається найбільшим невирішеним вектором ризику в децентралізованих фінансах.

Що сталося.

Зловмисник скомпрометував хмарну інфраструктуру Resolv і отримав доступ до середовища AWS Key Management Service (KMS) протоколу — де зберігався привілейований ключ підписи для функції SERVICE_ROLE. Звідси шлях був простим: внести 100000 USDC до контракту USR Counter через функцію requestSwap, потім використати скомпрометований SERVICE_ROLE для виклику completeSwap() і встановити суму карбування на 50 мільйонів USR замість пропорційної суми, на яку довіяла б депозит.

Це повторювалося. Загалом приблизно 80 мільйонів USR були викарбовані під кілька сотень тисяч доларів застави. Зловмисник одразу перейшов до пулу Curve USR/USDC. Прив'язка USR впала до 2,5 центів — 17 хвилин після першого карбування.

Розповсюдження.

USR та його обгорнуті похідні — wstUSR і RLP — були інтегровані по кількох ринках кредитування DeFi та кураторських хранилищах дохідності. Коли прив'язка впала, ці інтеграції стали зобов'язаннями. Протоколи, які прийняли wstUSR як застову, раптом були виявлені уразливими. Кілька платформ мали оголосити про їхню вразливість та оновити користувачів щодо статусу їхніх коштів. Це механізм посилення, який перетворює експлуатацію одного протоколу на подію в масштабі сектора.

Відновлення.

Resolv Labs оголосив 23 березня, що відновлює викупи для власників до інциденту. Протокол розпочав вирішення уразливості. IoTeX, який зазнав окремої експлуатації кросс-ланцюгового мосту 21 лютого, одночасно відкрив живий портал претензій, пропонуючи 100% компенсацію постраждалим користувачам.

Більший контекст.

Q1 2026 тепер зафіксував понад $137 мільйонів кумулятивних втрат DeFi. Звіт 2026 State of Onchain Security от Immunefi вказує на середній крипто-хак у розмірі $25 мільйонів — рівно у відповідності з цим інцидентом. П'ятирічний загальний обсяг по 425 відстежуваних хакам тепер становить $11,9 мільярда. Критично: 84% постражданих токенів залишаються нижче рівнів до хаку через півроку після експлуатації. Протокол може відновитися. Послужниця торгівлі токенів рідко це робить.

Інцидент Resolv не був уразливістю розумного контракту в звичайному сенсі — код був не зламаний. Позаланцюгова інфраструктура була. Ця розрізнення надзвичайно важлива для того, як індустрія розмірковує про ризик. Ідеально проаудитований контракт означає нічого, якщо ключ підписи, який ним керує, знаходиться в середовищі хмарного KMS, який можна скомпрометувати.

Структурний урок залишається незмінним з часу порушення Bybit: ризик кастодіального управління та управління ключами є домінуючою поверхнею атаки в крипто. Децентралізуйте контракт, потім залиште ключі на AWS — й ви не децентралізували нічого, що має значення.

Залишайтеся інформовані та торгуйте на платформі, яка ставить безпеку на першість. Gate.com.

#ResolvLabsHitByExploitAttack #DeFiSecurity #Gate13thAnniversaryGlobalCelebration #GATEio
RESOLV-3,14%
DEFI1,46%
IN3,11%
WHY1,32%
Переглянути оригінал
post-image
post-image
discoveryvip
#ResolvLabsHitByExploitAttack
Світ децентралізованих фінансів (DeFi) був потрясений одним з найскладніших кіберзлочинів 2026 року. Resolv Labs, авторитетна організація серед протоколів генерування доходу, стала мішенню складної експлуатації смарт-контракту. Ця подія записана не просто як втрата одного протоколу, але як поворотний момент, коли стандарти безпеки DeFi піддаються фундаментальному переосмисленню.
​Анатомія атаки: маніпуляція цінами та експлуатація арбітражу
​Атака, яка відбулася ранком 23 березня 2026 року, скористалася логічною помилкою в пулах ліквідності Resolv Labs. Кібератакуючі використали "флеш-кредити" для введення величезних обсягів активів у систему, успішно обманувши механізм цінового оракула протоколу.
​Метод атаки: зловмисник експлуатував дисбаланс цін між нативним активом протоколу та зовнішнім ринком, створивши цикл, подібний до "нескінченного чеканення".
​Розмір втрати: відповідно до попередніх даних, приблизно 18,5 мільйона доларів цифрових активів були переведені з пулів Resolv Labs на гаманці зловмисника.
​Швидка реакція: команда Resolv Labs призупинила всі смарт-контракти через 12 хвилин після виявлення атаки, попередивши набагато більший відтік коштів (додатковий ризик приблизно $40 мільйонів).
​Поточний стан та кошти користувачів
​У офіційній заяві, виданій Resolv Labs, було зазначено, що атака вплинула лише на певні пули ліквідності (v2 Vaults), тоді як основний протокол стейкінгу залишається захищеним.
​Активація фонду страхування: протокол оголосив, що "Резерв безпеки", виділений для таких надзвичайних ситуацій, буде розгорнутий, і 85% втрат, понесених постраждалими користувачами, будуть покриті цим фондом.
​Заклик White Hat: команда звернулася до зловмисника із публічним закликом повернути кошти у обмін на 10% "баунті за баг".
​Реакція ринку та криза довіри
​Після оголошення новин на'явилася значна цінова давка на нативні активи Resolv Labs. Ціна активу впала на 35% протягом першої години атаки. Однак було спостережено часткове стабілізацію, оскільки команда дотримувалася прозорої стратегії комунікації та підтвердила, що більшість коштів залишалися в безпеці.
​Уроки для безпеки DeFi
​Цей інцидент ще раз доводить, що навіть у 2026 році аудитів смарт-контрактів недостатньо. Resolv Labs був проаудитований двома престижними фірмами кібербезпеки всього за три місяці до атаки. Експерти наголошують на необхідності систем моніторингу в реальному часі на ланцюзі замість статичних аудитів.
​На закінчення: експлуатація Resolv Labs демонструє, як швидко зростає екосистема DeFi, але й наскільки складними стали загрози, з якими вона стикається. Для інвесторів перевірка механізмів "аварійної зупинки" та страхового покриття протоколів, які вони використовують, більше не є вибором — це необхідність
repost-content-media
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • 1
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Crypto_Buzz_with_Alexvip
· 03-24 19:31
ваш контент чудовий це рідко побачити таку ясність дивовижно
Переглянути оригіналвідповісти на0
  • Закріпити