Уязвимость Resolv USR не была ошибкой - это была функция, работающая именно так, как и было задумано. И в этом проблема.
Как работает выпуск USR: вы вносите USDC, затем offchain сервис с привилегированным ключом определяет, сколько USR выпустить для вас. Контракт проверяет минимальный размер, но не имеет максимального. Нет ограничений. Нет соотношения к залогу. Выпускается то, что укажет владелец ключа.
Эта конструкция существовала с самого первого дня. Это не была ошибка в коде. Модель зашиты от угроз была проста: «ключ не утечет».
Хакер получил ключ. Внес 200 000$ через две транзакции, создал 80 миллионов необеспеченных $USR. Задампил на децентрализованные биржи и получил около 23M$ в ETH.
Один скомпрометированный ключ = неограниченный источник денег.
Интересные наблюдения:
TVL USR упал с ~400M$ до ~100 млн долларов за 6 недель до взлома. Отток капитала составил 75% без объяснения причин.
P.S. Я не утверждаю, что команда произвела махинации
@thegrindingmachine
Post #810
2.97K

- 👍 14
- 👎 2