Resolv DeFi-plattform lider $24,5 miljoner i förlust vid cyberattack

Resolv DeFi-plattformen bröts, vilket resulterade i betydande förluster

Den decentraliserade finans (DeFi) plattformen Resolv bekräftade nyligen en cyberattack som ledde till en betydande ekonomisk förlust. En illvillig aktör fick obehörig åtkomst till företagets infrastruktur, vilket möjliggjorde skapandet av stablecoin USR värt $80 miljoner utan korrekt säkerhet. USR stablecoin, som är utformad för att upprätthålla paritet med den amerikanska dollarn, såg sitt värde falla efter händelsen. Angriparen bytte de olagligt präglade mynten mot cirka 11 408 ETH, värderat till cirka $24,5 miljoner.

Detaljer om attacken och omedelbara efterverkningar

Resolv utfärdade ett uttalande som bekräftade säkerhetsöverträdelsen. Efter attacken avkopplades USR stablecoin från den amerikanska dollarn, med sitt värde som föll till cirka 26 cent. Företaget förklarade att angriparen komprometterade en privat nyckel, vilket gav dem obehörig åtkomst till Resolv's system, vilket gjorde det möjligt för dem att prägla den okollateraliserade USR.

Resolv har inlett ansträngningar för att spåra de olagligt erhållna mynten och förhindra ytterligare spridning av den okollateraliserade USR. I ett försök att återfå de stulna tillgångarna skickade Resolv ett meddelande till angriparen via blockchain. Företaget erbjöd en belöning på 10%, motsvarande $2,45 miljoner, från de $24,5 miljoner i ETH om angriparen återlämnade de återstående medlen och upphörde med all vidare aktivitet med de utnyttjade tillgångarna.

Resolv betonade att trots närvaron av en sårbarhet, genomfördes utnyttjandet med tydlig illvillig avsikt, vilket ledde till skapandet av okollateraliserade tillgångar och potentiella negativa effekter på sekundärmarknaden. Plattformen begärde att angriparen skulle överföra alla återstående USR tillbaka inom 72 timmar. Resolv varnade också för potentiellt samarbete med centraliserade börser för att begränsa eller frysa de olagliga tillgångarna och hotade att involvera brottsbekämpande myndigheter, blockchain-analysföretag och vidta rättsliga åtgärder.

Analys av Chainalysis

Blockchain-säkerhetsföretaget Chainalysis genomförde en post-mortem analys av händelsen och beskrev den som ett "fall av överdriven tillit till off-chain infrastruktur." Chainalysis noterade att medan Resolv hade implementerat standard säkerhetsåtgärder och genomgått så många som 18 revisioner, var hackningen i grunden enkel: en angripare skaffade en nyckel, använde den för att generera okollateraliserad valuta och sålde den sedan innan upptäckten.

Enligt Chainalysis satte angriparen initialt in ett relativt litet belopp, mellan $100 000 och $200 000 i USDC, för att interagera med Resolv's USR stablecoin präglingssystem. Vanligtvis sätter användare in USDC och får ett motsvarande belopp av USR. Men i detta fall kunde angriparen prägla cirka 80 miljoner USR-token, vilket betydligt översteg vad deras insättning borde ha tillåtit.

Chainalysis förklarade att detta var möjligt eftersom präglingsgodkännanden var beroende av en extern tjänst som använde en privat nyckel för att auktorisera mängden USR som kunde skapas. När denna privata nyckel komprometterades, misslyckades Resolv's system med att upprätthålla en maximal gräns för hur mycket USR som kunde präglas.

Resolv's svar och återhämtningsinsatser

På måndagseftermiddagen meddelade Resolv en tillfällig paus av sin applikation för att mildra effekterna av händelsen. Företaget uppgav att alla funktioner skulle återställas när en protokollåterhämtningsplan har slutförts och applikationen bedöms som säker att använda igen.

Resolv har etablerat kontakt med alla verifierade användare som hade USR vid tidpunkten för händelsen, och inlösen har möjliggjorts. Plattformen rådde kunder att avstå från att handla USR eller andra Resolv-token medan den arbetar för att återfå de olagligt genererade mynten.

Börja använda Conzent idag

Integritetsfokuserad samtyckeshantering för moderna webbplatser.