Skip to content

WT快讯

WeTrying | 币圈快讯早知道

Menu
  • 首页
  • 工具包
Menu

Resolv 黑客攻击:一枚密钥泄露如何导致 2300 万美元被非法铸造

Posted on 2026年3月23日

撰文:Chainalysis编译:AididiaoJP,Foresight News2026 年 3 月 22 日,Resolv DeFi 协议成为最新一例,展示了当安全假设失效时,DeFi 领域可能以多快的速度陷入危机。在短短几分钟内,一名攻击者铸造了数千万枚缺乏抵押支撑的 Resolv 稳定币 USR,并从中提取了约 2500 万美元的价值,导致 USR 价格急剧脱钩,协议被迫停止运行。乍看之下,这似乎又是一起智能合约漏洞事件。然而事实并非如此。相关代码的运行方式与其设计完全一致。实际上,这是一起对链下基础设施过度信任所引发的事故。随着 DeFi 系统日趋复杂,并日益依赖外部服务、特权密钥及云基础设施,其攻击面已远远超出区块链本身的范畴。本文将对事件的经过及其影响进行梳理,并进一步探讨:当链下组件遭到入侵时,唯有具备实时能力的链上威胁检测与响应机制,才能作为至关重要的最后一道防线,在可控事件与造成数百万美元损失的漏洞利用之间做出本质区别。事件概要攻击者首先存入了一笔金额较小的资金(约 10 万至 20 万美元的 USDC),并以此与 Resolv 的 USR 稳定币铸造系统进行交互。在正常情况下,用户存入 USDC 后,将获得等值的 USR。但在本次事件中,攻击者成功铸造了约 8000 万枚 USR 代币,远超其存款所对应的合理额度。该情况之所以发生,是因为铸造审批环节依赖于一个链下服务,该服务使用一枚特权私钥对 USR 的铸造数量进行授权。然而,相关的智能合约本身并未对铸造数量设定任何上限——其仅对签名的有效性进行校验。在铸造出无抵押支撑的 USR 之后,攻击者迅速将其转换为质押版本 wstUSR,随后逐步兑换为其他稳定币,并最终提取为 ETH。截至攻击完成时,攻击者已获利约 2500 万美元的 ETH。大量无抵押 USR 突然涌入市场,导致该代币价格下跌约 80%。在明确事件结果之后,下文将进一步分析铸造环节的设计缺陷如何为此次攻击提供了条件。Resolv 代币铸造的正常流程要理解此次攻击的成因,首先需要了解 Resolv 的铸造机制设计。当用户希望铸造 Resolv 的原生代币 USR 时,其交互对象并非一个完全自治的链上机制,而是需要经过一个包含两个步骤的链下流程:requestSwap —— 用户将 USDC 存入 USR Counter 合约,并发起铸造请求。completeSwap —— 一个由名为 SERVICE_ROLE 的特权私钥控制的链下服务对该请求进行审核,并通过回调合约的方式确定最终的 USR 铸造数量。合约层面仅规定了 USR 产出的最低数量,但未设定任何上限。链上既未对抵押品存入数量与 USR 铸造数量之间的比率进行校验,也未集成价格预言机、总量上限或最大铸造比例等限制机制。换言之,凡经由该密钥签署的数量,均可被执行铸造。攻击步骤详解第一步:获取 Resolv AWS KMS 环境的访问权限攻击者通过入侵 Resolv 的云基础设施,成功获取了对 Resolv 所使用的 AWS 密钥管理服务环境的访问权限,该环境中存储着协议的特权签名密钥。在掌握 KMS 环境的控制权后,攻击者可以利用 Resolv 自身的铸造密钥,对其所需的任意铸造操作进行授权。第二步:铸造 USR 代币在获得签名密钥后,攻击者发起了两次 swap 请求,每次均以较小金额的 USDC 存款作为资金支持,合计金额约 10 万至 20 万美元,分散在多笔交易之中。随后,攻击者使用 SERVICE_ROLE 密钥调用 completeSwap 函数,并填写了虚增的产出数量,从而在仅投入少量 USDC 的情况下,授权铸造了数千万枚 USR。链上已识别出两笔主要交易:5000 万 USR 铸造交易3000 万 USR 铸造交易上述交易合计铸造了 8000 万枚 USR 代币,价值约 2500 万美元。第三步:通过 wstUSR 规避流动性约束攻击者随后将 USR 转换为 wstUSR。wstUSR 是一种代表质押池份额的衍生代币,其价值不与 USR 保持固定比例。通过将资金转换为 wstUSR,攻击者避免了直接冲击 USR 市场,而是将头寸转移至一种流动性相对较低但更具可替代性的资产形式。第四步:套现离场在持有 wstUSR 的基础上,攻击者进一步将其兑换为稳定币,随后再兑换为 ETH,并借助多个去中心化交易所流动性池及跨链桥进行资金转移,以最大化提取金额并增加资金追踪难度。截至本文撰写时,攻击者地址中仍持有:约 11,400 ETH(价值约 2400 万美元)约 2000 万 wstUSR(按脱钩后价格计算,价值约 130 万美元)Hexagate 的自定义监控机制本可在检测到利用 Resolv 铸造逻辑的异常行为时,触发自动化响应。方案二:结合 GateSigner 与自定义功能,对关键合约事件进行管控攻击者必须依次执行 requestSwap 与 completeSwap 流程,而该流程的每个阶段均会生成链上事件。Hexagate 的 GateSigner 功能与合约事件监控相结合,本可配置为在检测到异常的 Mint 事件时,自动触发合约暂停,从而在 8000 万 USR 中任何资金进入公开市场之前予以阻断。

Thank you for reading this post, don't forget to subscribe!

分享到:

  • 在 Facebook 上共享(在新窗口中打开) Facebook
  • 共享到 X(在新窗口中打开) X
  • 共享到 Threads(在新窗口中打开) Threads
  • 共享到 Bluesky(在新窗口中打开) Bluesky
  • 共享到 Telegram(在新窗口中打开) Telegram
  • 共享到 Nextdoor(在新窗口中打开) 隔壁
  • 分享到 Tumblr (在新窗口中打开) Tumblr
  • 共享到 Mastodon(在新窗口中打开) Mastodon

赞过:

赞 正在加载……

相关

近期文章

  • 特朗普称美伊谈判取得进展,美股大幅高开
  • Bybit Alpha、Byreal 上线 Backpack(BP)
  • Katana 区块链收购 IDEX,推出永续合约平台 Katana Perps
  • 美联储理事米兰:仍预计 2026 年将降息四次
  • 比特币财库公司 Empery Digital 出售普通股募资 2500 万美元

归档

  • 2026 年 3 月
  • 2026 年 2 月
  • 2026 年 1 月
  • 2025 年 12 月
  • 2025 年 11 月
  • 2025 年 10 月
  • 2025 年 9 月
  • 2025 年 8 月
  • 2025 年 7 月
  • 2025 年 6 月
  • 2025 年 5 月
  • 2025 年 4 月

分类

  • 1kx (1)
  • 21Shares (1)
  • a16z (1)
  • Aave (3)
  • ai16z (1)
  • Alameda Research (1)
  • Alpaca (1)
  • Arbitrum (1)
  • Ark Invest (1)
  • Arkham (1)
  • Avail (1)
  • Azuki (1)
  • Base (1)
  • Berachain (1)
  • Bitget (8)
  • BlackRock (3)
  • Brian Armstrong (1)
  • BTC (4)
  • Bybit (2)
  • Canary (1)
  • Cathie Wood (1)
  • Coinbase (3)
  • Coinbase Prime (2)
  • Coinbase Ventures (3)
  • CoinDesk (2)
  • CoinGecko (1)
  • Cointelegraph (1)
  • COMP (1)
  • Compound (1)
  • DAO (1)
  • DATA (2)
  • DeAI (1)
  • DePIN (1)
  • DEX (3)
  • EARN (1)
  • Eliza (1)
  • ETF (4)
  • ETH (4)
  • Ethos Network (1)
  • Fartcoin (2)
  • FDUSD (1)
  • FLock.io (1)
  • FLUID (1)
  • FUEL (1)
  • Gas (2)
  • GPU (1)
  • Grayscale (1)
  • IEO (1)
  • Inception (1)
  • IOG (1)
  • Jupiter (1)
  • Kairos (1)
  • Kaito (1)
  • Launchpool (1)
  • Layer2 (1)
  • Liquidity (1)
  • Magicblock (1)
  • Mango Markets (1)
  • Mechanism Capital (1)
  • Meebits (1)
  • Meme (3)
  • Netflix (1)
  • NVIDIA (1)
  • Ondo (1)
  • OpenAI (2)
  • Paradigm (1)
  • Polygon (3)
  • Pudgy Penguins (1)
  • pump.fun (1)
  • Raydium (2)
  • Robert Leshner (1)
  • Robinhood (1)
  • Sam Altman (1)
  • SEC (4)
  • Securitize (1)
  • SideKick (1)
  • SNX (1)
  • SOL (1)
  • Solana (3)
  • Stani Kulechov (1)
  • StarkWare (1)
  • STO (1)
  • Stripe (1)
  • SunDog (1)
  • SunPump (1)
  • Synthetix (1)
  • TechFlow (39,137)
  • The Block (2)
  • Tron (2)
  • TRX (1)
  • Upbit (1)
  • USDC (3)
  • WBTC (2)
  • Web3 (4)
  • WLD (1)
  • WOO X (1)
  • Xai (1)
  • Zora (1)
  • 交易所动态 (8)
  • 人工智能 (1)
  • 以太坊 (4)
  • 以太坊基金会 (1)
  • 信托 (1)
  • 借贷 (2)
  • 公链 (1)
  • 基础设施 (1)
  • 大额投融资 (1)
  • 存储 (2)
  • 孙宇晨 (2)
  • 安全 (2)
  • 富达 (1)
  • 工具 (2)
  • 币安 (7)
  • 快讯 (40,280)
  • 托管 (1)
  • 指数 (1)
  • 支付 (1)
  • 数据 (6)
  • 数据追踪 (4)
  • 智能合约 (1)
  • 未分类 (311)
  • 模块化 (1)
  • 欧洲 (1)
  • 欧盟 (1)
  • 比特币 (7)
  • 永续合约 (1)
  • 治理 (1)
  • 波场 (1)
  • 游戏 (3)
  • 火币 (1)
  • 灰度 (1)
  • 特朗普 (5)
  • 社交 (2)
  • 稳定币 (3)
  • 空投 (6)
  • 纳斯达克 (1)
  • 美国 (6)
  • 美国证券交易委员会 (3)
  • 英伟达 (2)
  • 英国 (1)
  • 萨尔瓦多 (1)
  • 融资 (3)
  • 行情异动 (7)
  • 贝莱德 (1)
  • 质押 (4)
  • 赵长鹏 (1)
  • 跨链 (3)
  • 跨链桥 (1)
  • 迪拜 (1)
  • 重要消息 (45)
  • 金库 (1)
  • 钱包 (4)
  • 阿根廷 (1)
  • 阿里云 (1)
  • 隐私 (2)
  • 项目重要进展 (9)
  • Bluesky
  • Mail
©2026 WT快讯 | Design: Newspaperly WordPress Theme
%d