#PeckShieldAlert #resolv 공격자의 보유량에서 32.4M $wstUSR(불법적으로 발행된 80M $USR의 40%)가 소각되었으며, 이는 직접 소각과 블랙리스트 지정으로 총 약 46M USR의 불법 발행 공급을 중화하는 데 기여합니다. https://t.co/0D9boBMxW9
#PeckShieldAlert #resolv 공격자의 보유량에서 32.4M $wstUSR(불법적으로 발행된 80M $USR의 40%)가 소각되었으며, 이는 직접 소각과 블랙리스트 지정으로 총 약 46M USR의 불법 발행 공급을 중화하는 데 기여합니다. https://t.co/0D9boBMxW9
🚨 이것이 DeFi가 고갈되는 방식입니다…
“원하는 만큼 USR를 무제한으로 민트할 수 있는 사실상 무제한 권한을 가진 하나의 키”
특이한 익스플로잇도 없고, 깨진 암호화도 없습니다. 단지 프로덕션에 존재하는 god-mode 관리자 키 하나뿐입니다 💀💸
~ @omeragoldberg
https://t.co/Dzb7kuGoRR
저는 최근 @ResolvLabs 해킹이 충분히 방지 가능했다고 확신합니다.
3월 22일 사건 및 그 이후 상황은 다음과 같습니다 & ↓
→ 공격자가 오프체인 AWS 개인 키를 탈취했습니다.
→ 그는 $200K를 입금하고, 80M개의 무담보 USR(400배 초과)를 발행했습니다.
→ 약 $23.85M 규모의 ETH가 17분 만에 인출되었습니다.
→ USR는 $1.00에서 $0.025로 디페깅되었습니다.
USR 계약은 완벽하게 작동했습니다, 참고로.
감사는 제 역할을 제대로 수행했으며, 책임이 없습니다.
@Morpho, @0xfluid, @lista_dao 등 Resolv과 통합된 프로토콜은 신속히 대응하여 피해를 제한했습니다.
현재까지 @ResolvLabs는 화이트리스트 회수의 98%를 완료했습니다.
팀은 내부 관계자를 찾지 못했으며, Mandiant와 ZeroShadow를 초빙해 상황을 심도 있게 분석했습니다.
한편, 약 $25M 규모의 ETH는 아직 공격자에게 있습니다.
운영 보안은 스마트 계약 감시만큼, 혹은 그보다 더 중요합니다.
적절한 키 관리와 더 나은 온체인 가드레일이 있었다면 이 상황을 피할 수 있었을 텐데요. 안타깝습니다.
그리고 어제 또 다른 DeFi 해킹 사건이 발생했습니다 –
우리는 현재 USR의 무단 발행과 관련된 보안 사고를 조사하고 있습니다.
현재 단계에서는:
담보 풀은 완전하게 유지되고 있습니다. 기본 자산이 손실되지 않았습니다.
문제는 USR 발행 메커니즘에만 국한된 것으로 보입니다.
우리의 즉각적인 우선순위는:
1) 사고 통제
2) 영향 평가
3) 합법적인 사용자가 영향을 받지 않도록 보장
우리는 적극적으로 조사 중이며, 곧 추가 업데이트를 공유할 예정입니다.