Selain Resolv diretas, jenis kerentanan DeFi ini telah muncul empat kali

RESOLV-1,83%
FLUID21,64%
MORPHO1,56%

DeFi Telah Berkali-kali Mengalami Eksploitasi USR $25J Resolv Sebelumnya

Penulis Asli: Camila Russo, The Defiant

Diterjemahkan oleh: Deep潮 TechFlow

Pada suatu pagi Minggu yang tenang, seseorang berhasil mengubah 100.000 dolar menjadi 25 juta dolar dalam waktu sekitar 17 menit.

Targetnya adalah protokol stablecoin berbasis hasil Resolv. Sebelum kontrak Resolv dihentikan, stablecoin USR yang dipatok ke dolar telah jatuh ke harga beberapa sen. Saat artikel ini ditulis, USR masih sangat terdepak, dengan harga transaksi sekitar 0,25 dolar, dan penurunan lebih dari 70% dalam minggu ini.

Guncangan ini tidak hanya berdampak pada Resolv sendiri. Fluid/Instadapp mengalami penarikan kerugian buruk lebih dari 10 juta dolar dalam satu hari, dan pada hari yang sama mengalami keluar bersih lebih dari 300 juta dolar, mencatat rekor keluar terbesar dalam sejarahnya. 15 gudang Morpho juga terdampak. Euler, Venus, Lista DAO, dan Inverse Finance secara berturut-turut menghentikan pasar terkait USR.

Mekanisme yang menyebabkan penyebaran kerugian akibat celah ini—menetapkan stablecoin yang tidak terdepak dengan harga 1 dolar di pasar pinjaman—bukanlah hal baru. Dalam 14 bulan terakhir, setidaknya telah terjadi empat kali kejadian serupa.

Cara Kerja Celah

Proses pencetakan USR mengikuti dua langkah off-chain: Pengguna mengirim USDC melalui fungsi requestSwap, kemudian sebuah kunci tanda tangan off-chain yang memiliki hak istimewa, SERVICE_ROLE, menandatangani dan melalui completeSwap akhirnya menentukan jumlah USR yang akan diterbitkan.

Kontrak memiliki batas minimum output, tetapi tidak memiliki batas maksimum. Apa pun yang ditandatangani pemegang kunci, kontrak akan melaksanakan.

Penyerang mendapatkan akses ke kunci ini melalui layanan AWS Key Management Service milik Resolv. Mereka mengajukan dua setoran USDC, total sekitar 100.000 hingga 200.000 dolar, lalu menggunakan kunci yang dicuri untuk mengotorisasi pencetakan 80 juta USR sebagai imbalan. Data di blockchain menunjukkan kedua transaksi tersebut mencetak masing-masing 50 juta USR dan 30 juta USR, keduanya dilakukan dalam beberapa menit.

“Celah USR Resolv bukanlah bug—melainkan fitur yang berjalan sesuai desain. Inilah inti masalahnya,” kata analis blockchain Vadim (@zacodil).

SERVICE_ROLE adalah sebuah alamat akun eksternal biasa, bukan multi-sig. Kunci administrator dilindungi oleh multi-sig, tetapi kunci pencetakan tidak.

“Resolv telah menjalani 18 audit,” kata Vadim, “salah satu temuan disebut ‘kurangnya batas atas’.”

Penyerang secara sistematis melakukan penarikan: Pertama, mengubah USR yang dicetak menjadi wstUSR (versi token yang dipaketkan sebagai staking) untuk mengurangi dampak pasar, lalu menukarnya di Curve, Uniswap, dan KyberSwap menjadi ETH. Dompet penyerang memegang sekitar 11.400 ETH (sekitar 24 juta dolar). Pool jaminan ETH dan BTC yang mendukung sistem tetap utuh meskipun stablecoin mengalami keruntuhan.

Bagaimana Penyebarannya

Celah Resolv sebenarnya adalah gabungan dari dua kejadian: pertama, celah pencetakan token, kedua, kegagalan pasar pinjaman berantai.

Ketika USR dan wstUSR runtuh, setiap pasar pinjaman yang menerima keduanya sebagai jaminan menghadapi masalah yang sama: oracle mereka tetap menetapkan harga wstUSR mendekati 1 dolar.

Omer Goldberg, pendiri Chaos Labs, mencatat mekanisme ini. Temuannya yang utama adalah: “Oracle dikodekan secara keras, sehingga tidak pernah melakukan penyesuaian harga. wstUSR ditandai sebagai 1,13 dolar, tetapi harga transaksi di pasar sekunder sekitar 0,63 dolar.”

Pedagang membeli wstUSR dengan harga rendah di pasar terbuka, lalu di Morpho atau Fluid, mereka menggunakannya sebagai jaminan dengan oracle yang menetapkan harga 1,13 dolar, meminjam USDC, lalu keluar dari pasar.

Di Fluid, tim mengumpulkan pinjaman jangka pendek untuk menutupi 100% kerugian buruk dan berjanji akan memberi kompensasi penuh kepada semua pengguna. Di Morpho, salah satu pendiri, Paul Frambot, menyatakan sekitar 15 gudang memiliki eksposur besar, semuanya dalam strategi jaminan berisiko tinggi dan ekor panjang.

Kurator terkenal Gauntlet menyatakan, “Beberapa gudang berpenghasilan tinggi memiliki eksposur terbatas.”

Namun, D2 Finance langsung membantah pernyataan ini, merilis data on-chain yang menunjukkan bahwa gudang utama Gauntlet, “USDC Core,” mengalokasikan 4,95 juta dolar ke pasar wstUSR/USDC. Goldberg kemudian menyatakan bahwa gudang Gauntlet menguasai 98% likuiditas pemberi pinjaman di pasar tersebut.

Dalam balasan tertulis kepada The Defiant, Frambot mengatakan, “Kami terus meneliti cara menyajikan berbagai risiko secara lebih komprehensif. Tapi kami tidak berpikir bahwa inti masalah di sini adalah kurangnya penandaan.”

Frambot menambahkan, “Morpho adalah sistem yang tidak bergantung pada oracle, yang berarti ia memungkinkan kurator memilih oracle apa pun yang mereka anggap paling cocok untuk pasar tertentu. Morpho adalah infrastruktur terbuka dan tanpa izin, yang dirancang untuk mengalihdayakan manajemen risiko kepada kurator.”

“Sulit untuk menegakkan batas ‘benar’ yang objektif di semua skenario,” kata Frambot, “menerapkan batasan di tingkat protokol juga berisiko menghambat pelaksanaan strategi yang sah.”

Meskipun protokol dasar menyerahkan pengelolaan risiko kepada kurator, beberapa pihak di industri berpendapat bahwa kurator tidak menjalankan tugasnya dengan baik.

“Saya rasa desain industri kurator memiliki kekurangan karena tidak ada proses kurasi yang benar-benar terjadi,” kata Marc Zeller di X.

Hingga saat artikel ini ditulis, Resolv, Gauntlet, dan Fluid belum menanggapi permintaan komentar dari The Defiant.

Polanya yang Berulang

Ini bukan serangan baru. Pada Januari 2025, Usual Protocol’s USD0++ dikodekan secara keras sebagai 1 dolar di gudang Morpho oleh kurator MEV Capital.

Kemudian, tanpa peringatan, Usual secara mendadak mengubah harga penebusan dasar menjadi 0,87 dolar, menyebabkan pemberi pinjaman terkunci di gudang MEV Capital, yang tingkat utilisasinya melonjak ke 100%.

Pada November 2025, keruntuhan xUSD dari Stream Finance terjadi setelah kurator mengarahkan USDC ke dalam siklus leverage yang didukung stablecoin sintetis tersebut. Ketika oracle mereka menolak memperbarui harga, aset senilai 285 juta hingga 700 juta dolar di Morpho, Euler, dan Silo menghadapi risiko.

Moonwell mengalami dua kali kegagalan oracle berturut-turut pada Oktober dan November 2025, menghasilkan kerugian buruk lebih dari 5 juta dolar.

Apa arti semua ini bagi model kurator?

Morpho mengadopsi model di mana semua pengambilan risiko diserahkan kepada pihak ketiga, yaitu kurator, yang membangun gudang, memilih jaminan, menetapkan rasio pinjaman terhadap nilai, dan memilih oracle. Teorinya adalah bahwa institusi profesional memiliki pengetahuan yang lebih mendalam, dan kompetisi akan menghasilkan pengelolaan risiko yang lebih baik, sementara protokol hanya mengeksekusi aturan.

Namun, kurator mendapatkan biaya dari hasil yang mereka hasilkan, yang menciptakan insentif untuk menerima jaminan berisiko tinggi dan hasil tinggi, seperti stablecoin hasil. Masalahnya, ketika stablecoin ini terdepak, kerugian ditanggung oleh deposan, bukan kurator.

Dalam insiden Resolv, beberapa robot otomatis kurator bahkan beberapa jam setelah celah terjadi terus menyalurkan dana ke gudang yang terdampak, memperbesar kerugian.

Penggunaan oracle yang dikodekan keras untuk stablecoin hasil adalah untuk mencegah fluktuasi jangka pendek memicu likuidasi yang tidak perlu. Tapi perlindungan ini hanya efektif selama stablecoin tetap stabil.

Chainalysis, lembaga analisis on-chain, menyatakan bahwa kemampuan deteksi on-chain secara real-time sangat diperlukan.

“Smart contract on-chain berjalan sepenuhnya normal. Masalahnya jelas terletak pada desain sistem yang lebih luas dan infrastruktur off-chain,” kata mereka.

Penafian: Informasi di halaman ini dapat berasal dari pihak ketiga dan tidak mewakili pandangan atau opini Gate. Konten yang ditampilkan hanya untuk tujuan referensi dan bukan merupakan nasihat keuangan, investasi, atau hukum. Gate tidak menjamin keakuratan maupun kelengkapan informasi dan tidak bertanggung jawab atas kerugian apa pun yang timbul akibat penggunaan informasi ini. Investasi aset virtual memiliki risiko tinggi dan rentan terhadap volatilitas harga yang signifikan. Anda dapat kehilangan seluruh modal yang diinvestasikan. Harap pahami sepenuhnya risiko yang terkait dan buat keputusan secara bijak berdasarkan kondisi keuangan serta toleransi risiko Anda sendiri. Untuk detail lebih lanjut, silakan merujuk ke Penafian.

Artikel Terkait

Hacker Kripto Mendorong Debat Tokenisasi Wall Street

Eksploitasi kripto berprofil tinggi menguji risiko DeFi, meskipun kecil kemungkinan menggagalkan tokenisasi; institusi lebih menyukai rantai berizin, sementara tokenisasi yang lebih luas harus berinteroperasi dengan DeFi; stablecoin menghadapi pengawasan dan kemungkinan reaksi balik regulasi.

CryptoFrontier3jam yang lalu

Volo Protocol Kehilangan $3,5M dalam Peretasan Sui, Berkomitmen Menanggung Kerugian dan Membekukan Dana Peretas

Pesan Gate News, 22 April — Volo Protocol, operator brankas hasil (yield vault) di Sui, mengumumkan kemarin (21 April) bahwa pihaknya telah mulai membekukan aset curian setelah adanya eksploit senilai $3,5 juta. Peretas menggasak WBTC, XAUm, dan USDG dari Volo Vaults, menandai pelanggaran keamanan DeFi besar terbaru dalam

GateNews6jam yang lalu

Keluarga Prancis Dipaksa Mentransfer $820K dalam Kripto Setelah Perampokan Rumah dengan Senjata

Pesan Berita Gate, 22 April — Sebuah keluarga di Ploudalmézeau, sebuah kota kecil di Brittany, Prancis, diserang oleh dua pria bersenjata berpenutup wajah pada Senin (20 April), menurut laporan dari The Block. Tiga orang dewasa diikat selama lebih dari tiga jam dan dipaksa untuk memindahkan sekitar 700.000 euro (sekitar $820.000) i

GateNews7jam yang lalu

DOJ Meluncurkan Proses Kompensasi untuk Korban Penipuan OneCoin, $40M+ Aset Hasil Pemulihan Tersedia

Pesan Berita Gate, 22 April — Departemen Kehakiman AS telah mengumumkan peluncuran proses kompensasi bagi para korban skema penipuan mata uang kripto OneCoin, dengan lebih dari $40 juta aset hasil pemulihan kini tersedia untuk didistribusikan. Skema tersebut, yang dijalankan antara 2014 dan 2019 oleh Ruja

GateNews9jam yang lalu

Pencipta AI16Z, ELIZAOS Digugat Terkait Dugaan Penipuan $2,6 Miliar; Token Anjlok 99,9% dari Puncak

Gugatan class action federal menuduh AI16Z/ELIZAOS melakukan penipuan kripto senilai $2,6 miliar melalui klaim AI palsu dan pemasaran yang menyesatkan, dengan tuduhan adanya perlakuan istimewa dari orang dalam dan sistem otonom yang direkayasa; meminta ganti rugi berdasarkan undang-undang perlindungan konsumen. Abstrak: Laporan ini membahas gugatan class action federal SDNY yang diajukan pada 21 April, menuduh AI16Z dan rebranding-nya ELIZAOS melakukan penipuan kripto senilai $2,6 miliar yang melibatkan klaim AI palsu dan pemasaran yang menyesatkan. Gugatan tersebut menuduh adanya hubungan yang direkayasa dengan Andreessen Horowitz dan sistem yang tidak otonom. Laporan ini merinci valuasi puncak pada awal 2025, kejatuhan 99,9%, dan sekitar 4.000 dompet yang mengalami kerugian, dengan orang dalam menerima sekitar 40% dari token baru. Para penggugat meminta ganti rugi dan bantuan ekuitas berdasarkan undang-undang perlindungan konsumen New York dan California. Regulator di Korea serta bursa-bursa besar telah memberi peringatan atau menghentikan perdagangan terkait.

GateNews10jam yang lalu

Peringatan SlowMist: Malware macOS MacSync Stealer Aktif Menarget Pengguna Kripto

SlowMist memperingatkan MacSync Stealer (v1.1.2) untuk macOS yang mencuri dompet, kredensial, keychain, dan kunci infrastruktur, dengan menggunakan prompt AppleScript yang dipalsukan dan error palsu bertanda "unsupported"; mendesak kehati-hatian dan kewaspadaan terhadap IOCs. Abstrak: Laporan ini merangkum peringatan SlowMist tentang MacSync Stealer (v1.1.2), pencuri informasi macOS yang menargetkan dompet cryptocurrency, kredensial browser, keychain sistem, dan kunci infrastruktur (SSH, AWS, Kubernetes). Ia menipu pengguna dengan dialog AppleScript palsu yang meminta kata sandi dan menampilkan pesan palsu "unsupported" yang terlihat. SlowMist menyediakan IOCs kepada pelanggan dan menyarankan untuk menghindari skrip macOS yang tidak terverifikasi serta tetap waspada terhadap prompt kata sandi yang tidak biasa.

GateNews11jam yang lalu
Komentar
0/400
Tidak ada komentar