Resolv DeFi -alusta kärsi 24,5 miljoonan dollarin tappion kyberhyökkäyksessä

Resolv DeFi -alusta rikottu, mikä johti merkittäviin tappioihin

Hajautettu rahoitus (DeFi) -alusta Resolv vahvisti äskettäin kyberhyökkäyksen, joka johti merkittävään taloudelliseen tappioon. Paha taho sai luvattoman pääsyn yrityksen infrastruktuuriin, mikä mahdollisti 80 miljoonan dollarin arvosta sen USR-stablecoinia ilman asianmukaista vakuutta. USR-stablecoin, joka on suunniteltu ylläpitämään pariteettia Yhdysvaltain dollarin kanssa, menetti arvonsa tapahtuman jälkeen. Hyökkääjä vaihtoi laittomasti lyötyjä kolikoita noin 11 408 ETH:ksi, jonka arvo oli noin 24,5 miljoonaa dollaria.

Hyökkäyksen yksityiskohdat ja välittömät seuraukset

Resolv julkaisi lausunnon, jossa se tunnusti tietoturvaloukkauksen. Hyökkäyksen jälkeen USR-stablecoin irtautui Yhdysvaltain dollarista, ja sen arvo laski noin 26 senttiin. Yritys selitti, että hyökkääjä sai haltuunsa yksityisen avaimen, joka antoi heille luvattoman pääsyn Resolvin järjestelmiin, mikä mahdollisti vakuudettoman USR:n lyömisen.

Resolv on aloittanut toimet laittomasti hankittujen kolikoiden jäljittämiseksi ja vakuudettoman USR:n edelleen jakamisen estämiseksi. Yrittäessään palauttaa varastetut varat Resolv lähetti hyökkääjälle viestin lohkoketjun kautta. Yritys tarjosi 10 % palkkion, joka vastasi 2,45 miljoonaa dollaria, osuudesta 24,5 miljoonasta dollarista ETH:ssä, jos hyökkääjä palauttaisi jäljellä olevat varat ja lopettaisi kaiken lisätoiminnan hyväksikäytetyillä varoilla.

Resolv korosti, että huolimatta haavoittuvuuden olemassaolosta, hyväksikäyttö toteutettiin selvästi pahantahtoisessa tarkoituksessa, mikä johti vakuudettomien varojen luomiseen ja mahdollisiin negatiivisiin vaikutuksiin sekundäärisessä markkinassa. Alusta pyysi hyökkääjää siirtämään kaikki jäljellä olevat USR:t takaisin 72 tunnin kuluessa. Resolv varoitti myös mahdollisesta yhteistyöstä keskitettyjen pörssien kanssa rajoittaakseen tai jäädyttääkseen laittomat varat ja uhkasi ottaa yhteyttä lainvalvontaviranomaisiin, lohkoketjuanalyysiyrityksiin ja ryhtyä oikeustoimiin.

Chainalysisin analyysi

Lohkoketjuturvallisuusyritys Chainalysis suoritti tapahtuman jälkianalyysin, kuvaillen sitä "liian luottavaiseksi off-chain-infrastruktuuriksi." Chainalysis huomautti, että vaikka Resolv oli toteuttanut standarditietoturvatoimenpiteet ja käynyt läpi jopa 18 tarkastusta, hakkerointi oli periaatteessa yksinkertaista: hyökkääjä hankki avaimen, käytti sitä vakuudettoman valuutan luomiseen ja myi sen ennen havaitsemista.

Chainalysisin mukaan hyökkääjä talletteli aluksi suhteellisen pienen summan, 100 000 ja 200 000 dollarin välillä USDC:ssä, vuorovaikuttaakseen Resolvin USR-stablecoinin lyöntijärjestelmän kanssa. Tyypillisesti käyttäjät tallettavat USDC:tä ja saavat vastineeksi saman määrän USR:ää. Tässä tapauksessa hyökkääjä pystyi kuitenkin lyömään noin 80 miljoonaa USR-tokenia, mikä ylitti merkittävästi sen, mitä heidän talletuksensa olisi sallinut.

Chainalysis selitti, että tämä oli mahdollista, koska lyöntihyväksynnät perustuivat ulkoiseen palveluun, joka käytti yksityistä avainta valtuuttaakseen luotavan USR:n määrän. Kun tämä yksityinen avain oli vaarantunut, Resolvin järjestelmä ei pystynyt valvomaan maksimirajaa sille, kuinka paljon USR:ää voitiin lyödä.

Resolvin vastaus ja palauttamistoimet

Maanantaina iltapäivällä Resolv ilmoitti sovelluksensa väliaikaisesta keskeyttämisestä tapahtuman vaikutusten lieventämiseksi. Yritys ilmoitti, että kaikki toiminnot palautetaan, kun palautusprotokolla on viimeistelty ja sovellus on jälleen turvallinen käyttää.

Resolv on ottanut yhteyttä kaikkiin vahvistettuihin käyttäjiin, joilla oli USR:tä tapahtumahetkellä, ja lunastukset on mahdollistettu. Alusta neuvoi asiakkaita välttämään USR:n tai muiden Resolvin tokenien kaupankäyntiä, kun se työskentelee laittomasti tuotettujen kolikoiden palauttamiseksi.

Aloita Conzentin käyttö tänään

Yksityisyyttä ensisijaisesti hallinta nykyaikaisille verkkosivustoille.