vanz8888
Репост из: Bit.Future 🚀
⭐️ Resolv | Что случилось? ⭐️
📌 В протоколе Resolv сегодня ночью случился эксплойт механизма выпуска USR.
🔵️ Твит 1, Твит 2, Анонс команды
▶️ Суть уязвимости: при минте USR, протокол использует двухэтапный процесс обмена (свопа):
1️⃣ RequestSwap: Пользователь подает запрос и вносит обеспечение (например, USDC).
2️⃣ CompleteSwap: Протокол подтверждает транзакцию и выпускает стейблкоины USR.
▶️ Хакер же внес 100k USDC, но система разрешила ему выпустить 50m USR (первая его транзакция). Вместо того чтобы выдать токены в соотношении 1:1, контракт выдал в 500 раз больше. Причина точно не известна, но называют следующие:
🔵️ Либо оракул (поставщик цены) передал неверное значение.
🔵️ Либо оффчейн-подпись (валидатор, который одобряет минт) была скомпрометирована.
🔵️ Либо, в коде отсутствовала проверка соответствия внесенной суммы USDC (RequestSwap) количеству выпускаемых USR (CompleteSwap). Контракт просто поверил на слово параметру _targetAmount, который составил сумму в х500 раз больше.
▶️ Ликвидность USR была в основном на DEX и далее хакер оперативно свапнул USR на ETH.
🔵️ На текущий момент USR торгуется на агрегаторах по $0,15
⚠️ Общая сумма ущерба на момент остановки протокола составила ~$80m
У Resolv были пройдены несколько аудитов, стояла ончейн защита от Fireblocks, была баг-баунти программа $500k на Immunefi, но логическая ошибка в функции минтинга все равно осталась незамеченной.
🤓 Команда расследует инцидент и позже выпустит официальный анонс. Снепшот участников до эксплойта есть, поэтому в теории возможны следующие исходы:
1️⃣ Команда откатит состояние на "до эксплойта": выпустят новые USR и протокол продолжит работу. В этом случае пострадают участники LP пулов, арбитражеры (если сейчас покупали USR) и м.б. холдеры RLP.
2️⃣ Команда сможет компенсировать убытки за счет своих средств и средств RLP пула (Mcap ~$35m). В этом случае пег USR к $1 постепенно восстановится.
🔵️ Может быть на этой идее цена USR даже немного отскочила с $0,05 до $0,15 - но лудить на восстановление пега конечно рисковано.
📌 В протоколе Resolv сегодня ночью случился эксплойт механизма выпуска USR.
🔵️ Твит 1, Твит 2, Анонс команды
▶️ Суть уязвимости: при минте USR, протокол использует двухэтапный процесс обмена (свопа):
1️⃣ RequestSwap: Пользователь подает запрос и вносит обеспечение (например, USDC).
2️⃣ CompleteSwap: Протокол подтверждает транзакцию и выпускает стейблкоины USR.
▶️ Хакер же внес 100k USDC, но система разрешила ему выпустить 50m USR (первая его транзакция). Вместо того чтобы выдать токены в соотношении 1:1, контракт выдал в 500 раз больше. Причина точно не известна, но называют следующие:
🔵️ Либо оракул (поставщик цены) передал неверное значение.
🔵️ Либо оффчейн-подпись (валидатор, который одобряет минт) была скомпрометирована.
🔵️ Либо, в коде отсутствовала проверка соответствия внесенной суммы USDC (RequestSwap) количеству выпускаемых USR (CompleteSwap). Контракт просто поверил на слово параметру _targetAmount, который составил сумму в х500 раз больше.
▶️ Ликвидность USR была в основном на DEX и далее хакер оперативно свапнул USR на ETH.
🔵️ На текущий момент USR торгуется на агрегаторах по $0,15
⚠️ Общая сумма ущерба на момент остановки протокола составила ~$80m
У Resolv были пройдены несколько аудитов, стояла ончейн защита от Fireblocks, была баг-баунти программа $500k на Immunefi, но логическая ошибка в функции минтинга все равно осталась незамеченной.
🤓 Команда расследует инцидент и позже выпустит официальный анонс. Снепшот участников до эксплойта есть, поэтому в теории возможны следующие исходы:
1️⃣ Команда откатит состояние на "до эксплойта": выпустят новые USR и протокол продолжит работу. В этом случае пострадают участники LP пулов, арбитражеры (если сейчас покупали USR) и м.б. холдеры RLP.
2️⃣ Команда сможет компенсировать убытки за счет своих средств и средств RLP пула (Mcap ~$35m). В этом случае пег USR к $1 постепенно восстановится.
🔵️ Может быть на этой идее цена USR даже немного отскочила с $0,05 до $0,15 - но лудить на восстановление пега конечно рисковано.