Resolv Labs a suspendu son protocole de finance décentralisée (DeFi) tôt dimanche matin après qu’une faille a permis à un attaquant de créer des dizaines de millions de stablecoins USR non garantis, faisant fortement dévier le jeton de son ancrage dollar.
L’incident a touché la plateforme DeFi Resolv, qui propose des stratégies de rendement liées à des positions delta-neutres sur bitcoin et ethereum, avec son stablecoin USR présenté comme un actif ancré au dollar, garanti par des collatéraux liquides. Avant la faille, la valeur totale verrouillée sur le protocole dépassait 500 millions de dollars, soutenue par des audits, un programme de récompenses pour bugs, et des intégrations de garde.
Selon les données on-chain et les divulgations du projet, l’attaquant a déposé environ 100 000 à 200 000 dollars en USDC dans un contrat lié à l’émission d’USR avant d’exploiter un processus de minting en deux étapes. En manipulant certains paramètres dans le flux de demande et de complétion, l’attaquant a créé environ 80 millions d’USR — bien au-delà du dépôt initial — et a ainsi généré un grand pool de tokens non garantis.
Les analystes ont pointé des faiblesses liées à un rôle de service avec permissions et à un contrôle de validation insuffisant entre les étapes de minting. Les premières évaluations suggèrent que le problème pourrait impliquer un composant hors chaîne, comme un signataire compromis ou une validation backend défectueuse, plutôt qu’un bug classique dans un smart contract.
Après avoir créé ces tokens, l’attaquant a rapidement converti l’USR en variantes wrapped et les a vendues sur plusieurs échanges décentralisés, notamment Curve et Uniswap. Les prix se sont effondrés lors de la vente, l’USR étant négocié à quelques cents dans certains pools. L’attaquant a extrait une valeur estimée entre 23 et 25 millions de dollars, principalement convertie en ethereum, tout en continuant à déplacer des fonds entre différents portefeuilles.
Stablecoin Resolv USR dépegé.
L’exploit a entraîné un dépeg rapide, l’USR passant de 1 dollar à seulement 0,025 dollar dans certains pools de liquidité avant de se redresser partiellement plus tard dans la journée. Plusieurs protocoles intégrés ont rapidement agi pour limiter l’exposition, en suspendant certains marchés ou en désactivant les collatéraux liés aux actifs Resolv.
Resolv Labs a indiqué avoir immédiatement suspendu toutes les fonctions du protocole et mène une enquête pour envisager des options de récupération. L’équipe a souligné que le pool de collatéraux sous-jacent reste intact et qu’aucun actif de garantie n’a été drainé, la perte étant due à une émission non garantie plutôt qu’à une défaillance du collatéral. Les utilisateurs ont été invités à éviter d’interagir avec les actifs affectés pendant la poursuite de l’enquête.