🚨 Depósito de $100K. $25M Robados. 17 Minutos para Colapsar
La explotación de Resolv Labs USR es uno de los mayores fracasos de seguridad de DeFi de 2026. Aquí está el desglose completo.
¿Qué Salió Mal?
Una sola clave privada comprometida en AWS le dio al atacante control total sobre la acuñación de USR. Depositaron ~$100K en USDC y acuñaron 80 millones de tokens USR no respaldados. El contrato inteligente no tenía límites de acuñación y ninguna validación de oráculo.
¿Cómo Salió el Atacante?
El USR acuñado se convirtió en USR apostado envuelto (wstUSR), se intercambió por USDC y USDT a través de DEXes, y luego se convirtió en 11,409 ETH por un valor de aproximadamente $25 millones. Clásico retiro de DeFi.
El USR cayó de $1 a $0.025 en Curve Finance en solo 17 minutos.
¿Qué Ha Hecho Resolv Desde Entonces?
El equipo ha eliminado permanentemente 46 millones de tokens, que es el 57% del suministro acuñado ilegalmente. Esto se hizo a través de quemas directas y la inclusión en listas negras de las billeteras de los atacantes después de actualizar el contrato de wstUSR.
No quedan USR ilícitos actualmente en las direcciones controladas por el atacante.
Por Qué Esto Importa para Cada Usuario de DeFi
Resolv completó 18 auditorías de contratos inteligentes antes de que esto ocurriera. El código estaba bien. La vulnerabilidad estaba en la infraestructura fuera de la cadena, específicamente una sola clave privada sin protección multisig controlando todo el proceso de acuñación.
Esto demuestra que la seguridad del contrato inteligente por sí sola no es suficiente. La gestión de claves, los controles de acceso y el monitoreo en tiempo real en la cadena son igualmente importantes.
Situación Actual:
El protocolo es funcionalmente insolvente (~$95M en activos frente a pasivos más altos). El peg de USR no se ha restaurado. Los reembolsos están disponibles solo para los titulares previos a la explotación a través de un sistema de lista de permitidos. El equipo está coordinando con las fuerzas del orden.
Evite comerciar con USR o tokens relacionados con Resolv durante el período de recuperación.
#Resolv #USR #DeFiSecurity $RESOLV