Resolv DeFi-platform lijdt $24,5 miljoen verlies bij cyberaanval

Resolv DeFi-platform gehackt, met aanzienlijke verliezen tot gevolg

Gedecentraliseerd financieel (DeFi) platform Resolv heeft onlangs een cyberaanval bevestigd die tot een aanzienlijk financieel verlies heeft geleid. Een kwaadwillende actor verkreeg ongeautoriseerde toegang tot de infrastructuur van het bedrijf, waardoor de aanmaak van $80 miljoen aan zijn USR stablecoin mogelijk werd zonder adequate dekking. De USR stablecoin, die is ontworpen om pariteit met de Amerikaanse dollar te handhaven, zag zijn waarde na het incident sterk dalen. De aanvaller wisselde de illegaal geminte munten in voor ongeveer 11.408 ETH, ter waarde van ongeveer $24,5 miljoen.

Details van de aanval en de onmiddellijke nasleep

Resolv heeft een verklaring uitgebracht waarin het de beveiligingsinbreuk erkent. Na de aanval verloor de USR stablecoin zijn koppeling aan de Amerikaanse dollar, waarbij de waarde daalde tot ongeveer 26 cent. Het bedrijf legde uit dat de aanvaller een privésleutel had gecompromitteerd, wat hem ongeautoriseerde toegang verleende tot de systemen van Resolv en hem in staat stelde de niet-gedekte USR aan te maken.

Resolv heeft inspanningen gestart om de illegaal verkregen munten te traceren en verdere verspreiding van de ongedekte USR te voorkomen. In een poging de gestolen activa te recupereren, stuurde Resolv een bericht naar de aanvaller via de blockchain. Het bedrijf bood een beloning van 10%, gelijkwaardig aan $2,45 miljoen, van de $24,5 miljoen in ETH aan als de aanvaller de resterende fondsen zou terugsturen en alle verdere activiteiten met de geëxploiteerde activa zou staken.

Resolv benadrukte dat ondanks de aanwezigheid van een kwetsbaarheid, het misbruik werd uitgevoerd met duidelijk kwaadaardige bedoelingen, wat leidde tot het aanmaken van ongedekte activa en mogelijke negatieve gevolgen voor de secundaire markt. Het platform verzocht de aanvaller om alle resterende USR binnen 72 uur terug te sturen. Resolv waarschuwde ook voor mogelijke samenwerking met gecentraliseerde exchanges om de illegale activa te beperken of te bevriezen, en dreigde met betrokkenheid van wetshandhaving, blockchain-analysebedrijven en juridische stappen.

Analyse door Chainalysis

Blockchain-beveiligingsbedrijf Chainalysis voerde een post-mortemanalyse van het incident uit en beschreef het als een "geval van overmatig vertrouwen in off-chain infrastructuur." Chainalysis merkte op dat hoewel Resolv standaardbeveiligingsmaatregelen had geïmplementeerd en maar liefst 18 audits had ondergaan, de hack fundamenteel eenvoudig was: een aanvaller verkreeg een sleutel, gebruikte die om ongedekte valuta aan te maken en verkocht die vervolgens voordat het werd ontdekt.

Volgens Chainalysis stortte de aanvaller aanvankelijk een relatief klein bedrag, tussen $100.000 en $200.000 in USDC, om te interageren met het USR stablecoin-aanmaaksysteem van Resolv. Normaal gesproken storten gebruikers USDC en ontvangen ze een gelijkwaardig bedrag aan USR. In dit geval was de aanvaller echter in staat om ongeveer 80 miljoen USR-tokens aan te maken, wat aanzienlijk meer is dan wat hun storting had mogen toestaan.

Chainalysis legde uit dat dit mogelijk was omdat aanmaakgoedkeuringen afhankelijk waren van een externe dienst die een privésleutel gebruikte om de hoeveelheid USR die aangemaakt kon worden te autoriseren. Zodra deze privésleutel gecompromitteerd was, slaagde het systeem van Resolv er niet in een maximumlimiet af te dwingen op de hoeveelheid USR die kon worden aangemaakt.

Reactie van Resolv en herstelmaatregelen

Op maandagmiddag kondigde Resolv een tijdelijke pauze van zijn applicatie aan om de gevolgen van het incident te beperken. Het bedrijf stelde dat alle functionaliteiten zouden worden hersteld zodra een protocolherstelplan is afgerond en de applicatie opnieuw veilig bevonden is voor gebruik.

Resolv heeft contact opgenomen met alle geverifieerde gebruikers die op het moment van het incident USR in bezit hadden, en aflossingen zijn mogelijk gemaakt. Het platform adviseerde klanten om geen USR of andere Resolv-tokens te verhandelen terwijl het werkt aan het terugvorderen van de illegaal gegenereerde munten.

Begin vandaag met Conzent

Privacy-first toestemmingsbeheer voor moderne websites.