یک نقض امنیتی حیاتی یکشنبه استیبل کوین USR پروتکل Resolv را درگیر کرد، که در آن مهاجم از آسیبپذیریهای زیرساخت مینت سوءاستفاده کرد تا تقریباً 80 میلیون توکن بدون پشتوانه تولید کند و در نهایت حدود 25 میلیون دلار اتر را از پروتکل تخلیه نماید.
فعالیت مخرب حدود ساعت 02:21 به وقت UTC آغاز شد. مجرم حمله را با واریز 100,000 USDC به قرارداد USR Counter پروتکل Resolv شروع کرد و در عوض 50 میلیون USR دریافت نمود - تقریباً 500 برابر مقدار قانونی. یک تراکنش بعدی 30 میلیون توکن اضافی تولید کرد.
پس از مینت غیرمجاز، مهاجم به طور سیستماتیک USR تقلبی را از طریق صرافیهای غیرمتمرکز مختلف با USDC و USDT مبادله کرد و متعاقباً درآمد را به ETH تبدیل نمود. کیف پول مهاجم در حال حاضر شامل 11,409 ETH است که تقریباً 23.7 میلیون دلار در ارزش فعلی بازار را نشان میدهد.
USR که برای حفظ قیمت ثابت 1 دلار طراحی شده بود، تنها 17 دقیقه پس از تراکنش اولیه مینت به طور فاجعهآمیزی در Curve Finance به 0.025 دلار سقوط کرد. در حالی که توکن بازگشت جزئی به تقریباً 0.85 دلار را تجربه کرد، تا صبح یکشنبه به طور قابل توجهی از ثبات خارج شده باقی ماند.
با وجود این تضمینها، تحلیلگران بلاک چین تأکید کردند که دارندگان فعلی USR آسیب قابل توجهی متحمل شدند. ورود انبوه 80 میلیون توکن تازه ضرب شده به شدت عرضه در گردش را رقیق کرد، در حالی که فروش تهاجمی مهاجم نقدینگی موجود استخر را تخلیه نمود. هر سرمایهگذاری که در طول حادثه USR نگهداری میکرد، ضررهای فوری پرتفولیو را تجربه کرد.
تحلیلگر بررسی امنیتی بلاک چین Andrew Hong منشأ نقض را به عنوان یک حساب ممتاز با عنوان SERVICE_ROLE شناسایی کرد. این حساب حیاتی توسط یک حساب تکامضایی خارجی کنترل میشد به جای یک کیف پول چند امضایی امنتر. قرارداد مینت فاقد محافظتهای ضروری از جمله تأیید اوراکل، پروتکلهای اعتبارسنجی مقدار و آستانههای حداکثر مینت بود.
Pashov، یک شرکت امنیتی که قبلاً ماژول استیکینگ Resolv را در جولای 2025 حسابرسی کرده بود، به Cointelegraph اطلاع داد که به نظر میرسد مسئله اساسی ناشی از به خطر افتادن کلید خصوصی باشد نه ضعفهای ذاتی در طراحی معماری پروتکل.
وبسایت رسمی Resolv 14 تعامل حسابرسی جداگانه انجام شده توسط پنج شرکت امنیتی متمایز، یک برنامه پاداش باگ 500,000 دلاری میزبانی شده در Immunefi و سیستمهای نظارت مداوم قرارداد هوشمند را مستند کرده است.
پلتفرمهای متعدد دیفای پس از سوءاستفاده اقدامات واکنش سریع را اجرا کردند. Lido تأیید کرد که وجوه کاربران واریز شده در Lido Earn امن باقی ماندهاند. بنیانگذار Aave، Stani Kulechov، اظهار داشت پلتفرم هیچ قرار گرفتن مستقیم در معرض USR را حفظ نکرده و تأیید کرد که Resolv فعالانه بدهی معوق را بازپرداخت میکند. همبنیانگذار Morpho، Merlin Egalite، روشن کرد که فقط خزانههای خاص قرار گرفتن در معرض USR را داشتند.
هر دو USR و مشتق استیک شده آن wstUSR به عنوان دارایی های وثیقه در پلتفرمهایی مانند Morpho و Gauntlet تأیید شدند. تحلیلگران بازار مشاهده کردند که معاملهگران فرصتطلب ممکن است USR را با قیمت به شدت تخفیفخورده آن خریداری کرده و از آن برای وام گرفتن USDC با ارزیابی کامل 1 دلار استفاده کرده باشند و به طور مؤثر ذخایر نقدینگی خزانههای آسیبدیده را تخلیه کنند.
بخش بیمه جونیور Resolv، RLP، نیز با کاهش بالقوه سرمایه روبرو است. Stream Finance که دارای موقعیت قابل توجه 13.6 میلیون RLP به ارزش تقریبی 17 میلیون دلار است، میتواند ضررهای اضافی را به پایگاه سپردهگذاران خود منتقل کند. Stream قبلاً یک ضرر 93 میلیون دلاری را در نوامبر 2025 افشا کرده بود.
توکن حاکمیت RESOLV تقریباً 8.5 درصد در دوره 24 ساعته پس از نقض امنیتی کاهش یافت.
این حادثه Resolv نمونهای از یک الگوی گستردهتر صنعت است. طبق گزارش اخیر Immunefi، میانگین هک ارزهای دیجیتال اکنون آسیبهایی حدود 25 میلیون دلار وارد میکند، که پنج سوءاستفاده بزرگ در طول 2024-2025 نشاندهنده 62 درصد از کل وجوه سرقت شده هستند.
پست پروتکل Resolv هک شد: 25 میلیون دلار از طریق آسیبپذیری استیبل کوین USR تخلیه شد اولین بار در Blockonomi ظاهر شد.


