
Децентралізована фінансова угода Resolv Labs у неділю повідомила, що зловмисники, отримавши приватний ключ проекту, поступово обмінювали його на ефіріум і вивели близько 23 мільйонів доларів США. Щодо побоювань щодо ступеня впливу на протокол Morpho, співзасновник Morpho Пол Фрамбоїт пояснив, що з приблизно 500 сховищами з депозитами, лише 15 мають значний ризик відкриття (більше 10 000 доларів США).
Основна вразливість цієї атаки полягала не у самому механізмі стабільних монет Delta нейтрального типу Resolv Labs, а у порушенні управління приватними ключами на рівні інфраструктури. За даними on-chain звіту Chainalysis, зловмисники отримали доступ до сервісу управління ключами Resolv на Amazon Web Services (AWS), успішно обійшли логіку протоколу і, оскільки смарт-контракти для емісії не мали перевірки через оракл і обмежень максимальної емісії, змогли з мінімальними витратами здійснити масштабне перевищення ліміту емісії.
Шлях атаки був наступним: емісія 80 мільйонів USR → обмін на стейкінг-версію → обмін на USDC → купівля ETH і виведення коштів, що в підсумку спричинило втрату активів ETH на суму близько 23 мільйонів доларів США, а власники токенів USR безпосередньо зазнали краху їхньої вартості. Resolv Labs у цей час терміново закрив функції емісії та обміну, щоб запобігти подальшому розширенню збитків.
Протокол Morpho використовує модель кураторів, яка дозволяє стороннім управлінським організаціям налаштовувати параметри безпеки кредитних пулів і список токенів. У разі проблем ризики несуть на собі саме ці куратори, а не протокол Morpho.
У цьому випадку до відкриття USR-експозиції залучені куратори, зокрема Gauntlet, Re7 Labs, kpk і 9summits. Засновник Chaos Labs Омер Голдберг зазначив, що частина автоматизованих сервісів ліквідності кураторів продовжували надавати ліквідність цим сховищам кілька годин після виявлення вразливості, що ще більше посилило збитки.
Загальна кількість сховищ: близько 500
Постраждалі сховища (з відкриттям понад 10 000 доларів): близько 15
Тип постраждалих сховищ: переважно високоризикові стратегії з довгими заставними активами
Область без впливу: низькоризикові Prime Vaults і всі сховища, що не мають відкриття USR або активів, пов’язаних із Resolv
Співзасновник Morpho Мерлін Егалите чітко заявив: «Контракти Morpho не містять жодних вразливостей. Вони безпечні і працюють відповідно до очікувань». Пол Фрамбоїт додав, що куратори швидко відреагували на цю складну ситуацію, команда Morpho надала допомогу за потреби і продовжить співпрацювати з кураторами для покращення існуючих інструментів.
Зловмисники не атакували безпосередньо механізм Delta нейтральної стабільної монети USR, а отримали приватний ключ Resolv Labs у сервісі управління ключами AWS, обійшли логіку протоколу і, використовуючи вразливість відсутності обмежень на емісію і перевірки оракл, без обмежень змогли згенерувати 80 мільйонів USR, що еквівалентно приблизно 10–20 мільйонам доларів у заставі, і поступово обміняли їх на ETH, отримавши близько 23 мільйонів доларів США.
Модель Morpho передає ризики стороннім кураторам, які налаштовують параметри безпеки пулів. У цьому випадку постраждали 15 сховищ, які обрали включити USR до заставних активів і мають високий ризик. Сам протокол Morpho не має вразливостей, а низькоризикові Prime Vaults і сховища без USR залишилися неушкодженими.
Рекомендується слідкувати за офіційними повідомленнями Resolv Labs і кураторів, щоб бути в курсі актуальних ризиків конкретних сховищ. Якщо у вас є частки у сховищах, що містять USR або пов’язані з Resolv активи, слід уважно стежити за будь-якими змінами у параметрах управління ризиками, які можуть вплинути на ваші активи.