Resolv DeFi-platform lider $24,5 millioner tab i cyberangreb
Resolv DeFi-platform brudt ind i, hvilket resulterer i betydelige tab
Den decentraliserede finans-platform (DeFi) Resolv bekræftede for nylig et cyberangreb, der medførte et betydeligt økonomisk tab. En ondsindet aktør fik uautoriseret adgang til virksomhedens infrastruktur, hvilket muliggjorde oprettelsen af USR-stablecoins til en værdi af $80 millioner uden ordentlig dækning. USR-stablecoinen, der er designet til at opretholde paritet med den amerikanske dollar, oplevede et kraftigt kursfald efter hændelsen. Angriberen vekslede de ulovligt prægede mønter til ca. 11.408 ETH, svarende til cirka $24,5 millioner.
Detaljer om angrebet og den umiddelbare eftervirkning
Resolv udsendte en erklæring, hvori de anerkendte sikkerhedsbruddet. Efter angrebet mistede USR-stablecoinen sin binding til den amerikanske dollar, og dens værdi faldt til omkring 26 cent. Virksomheden forklarede, at angriberen kompromitterede en privat nøgle, der gav dem uautoriseret adgang til Resolvs systemer og dermed mulighed for at præge den udækkede USR.
Resolv har iværksat bestræbelser på at spore de ulovligt erhvervede mønter og forhindre yderligere spredning af den udækkede USR. I et forsøg på at inddrive de stjålne aktiver sendte Resolv en besked til angriberen via blockchainen. Virksomheden tilbød en dusør på 10 %, svarende til $2,45 millioner, af de $24,5 millioner i ETH, hvis angriberen returnerede de resterende midler og ophørte med al yderligere aktivitet med de udnyttede aktiver.
Resolv understregede, at på trods af tilstedeværelsen af en sårbarhed blev udnyttelsen gennemført med åbenbar ondsindet hensigt, hvilket førte til oprettelsen af udækkede aktiver og potentielle negative konsekvenser for det sekundære marked. Platformen anmodede angriberen om at overføre al resterende USR tilbage inden for 72 timer. Resolv advarede også om potentielt samarbejde med centraliserede børser om at begrænse eller indefryse de ulovlige aktiver og truede med at inddrage retshåndhævende myndigheder, blockchain-analysevirksomheder og anlægge retssag.
Analyse fra Chainalysis
Blockchain-sikkerhedsfirmaet Chainalysis gennemførte en efterfølgende analyse af hændelsen og beskrev den som et "tilfælde af overdreven tillid til off-chain-infrastruktur." Chainalysis bemærkede, at selvom Resolv havde implementeret standardsikkerhedsforanstaltninger og gennemgået op til 18 revisioner, var hacket grundlæggende enkelt: en angriber skaffede sig en nøgle, brugte den til at generere udækket valuta og solgte den derefter inden opdagelse.
Ifølge Chainalysis indsatte angriberen indledningsvis et relativt lille beløb – mellem $100.000 og $200.000 i USDC – for at interagere med Resolvs USR-stablecoin-prægningssystem. Normalt indsætter brugere USDC og modtager et tilsvarende beløb i USR. I dette tilfælde var angriberen imidlertid i stand til at præge cirka 80 millioner USR-tokens, hvilket langt oversteg, hvad deres indskud burde have tilladt.
Chainalysis forklarede, at dette var muligt, fordi godkendelse af prægning var afhængig af en ekstern tjeneste, der brugte en privat nøgle til at autorisere mængden af USR, der kunne oprettes. Når denne private nøgle først var kompromitteret, undlod Resolvs system at håndhæve en maksimal grænse for den mængde USR, der kunne præges.
Resolvs reaktion og genopretningsindsats
Mandag eftermiddag meddelte Resolv en midlertidig pause i sin applikation for at afbøde konsekvenserne af hændelsen. Virksomheden erklærede, at alle funktioner ville blive gendannet, når en protokol for genopretning er færdiggjort, og applikationen vurderes sikker at anvende igen.
Resolv har etableret kontakt med alle verificerede brugere, der holdt USR på tidspunktet for hændelsen, og indløsninger er blevet aktiveret. Platformen opfordrede kunder til at afstå fra at handle USR eller andre Resolv-tokens, mens den arbejder på at inddrive de ulovligt genererede mønter.