Стейблкоин USR от Resolv Labs потерял привязку к доллару и упал более чем на 70% после того, как злоумышленник использовал уязвимость в контракте для создания 80 миллионов необеспеченных токенов. По сообщению платформы DeFi в Твиттере, атака была осуществлена с помощью «скомпрометированного приватного ключа», что позволило создать необеспеченные USR на сумму 80 миллионов долларов. Отчет компании Chainalysis по расследованию блокчейн-инцидентов сообщил, что злоумышленник быстро конвертировал необеспеченные USR в их стейкинговую версию wstUSR, а затем обменял их на другие стейблкоины и Ethereum.
Настоящее уведомление выдано от имени Resolv Digital Assets Ltd. в связи с протоколом Resolv.
Сегодня ранее злоумышленник получил несанкционированный доступ к инфраструктуре Resolv через скомпрометированный приватный ключ, что привело к созданию примерно 80 миллионов долларов…
— Resolv Labs (@ResolvLabs) 22 марта 2026 г.
В целом, злоумышленники извлекли примерно 25 миллионов долларов, отметила Chainalysis. После взлома USR потерял свою привязку к доллару и упал более чем на 74%, согласно данным CoinGecko, поскольку злоумышленник начал выводить незаконно созданные токены. Resolv Labs заявила, что около 9 миллионов долларов USR были сожжены для «снижения потенциальных последствий», а сама платформа работает с правоохранительными органами и аналитическими компаниями для выявления хакеров и ограничения незаконного выпуска USR. Компания приостановила все функции протокола после взлома и готовится запустить возможность выкупа «USR до инцидента» для пользователей из белого списка. По данным платформы RootData, метод атаки мог включать «манипуляцию оракулами, утечку ключей подписи вне цепочки» или другие уязвимости в механизме создания токенов. Chainalysis сообщил, что атака была возможна из-за того, что одобрения на создание USR зависели от «внецепочечной службы, использующей привилегированный приватный ключ для подписи лимита выпуска USR», при этом смарт-контракт не устанавливал никаких ограничений на количество создаваемых USR. Криптовалютный фонд D2 Finance охарактеризовал процесс вывода средств как «классический путь взлома DeFi», при котором злоумышленники отправляли USR партиями в несколько ликвидных протоколов, отдавая предпочтение крупным распродажам.
Это последний случай серии инцидентов с безопасностью в DeFi за последние месяцы, включая решение протокола Solana Step Finance о закрытии после взлома на 29 миллионов долларов и ошибку оракула, которая оставила кредитора Moonwell с плохим долгом в 1,8 миллиона долларов.