Lỗ hổng trong quá trình phát hành USR Stablecoin đã gây ra một cuộc khủng hoảng: giao thức Resolv bị tấn công, 80 triệu token bị khai thác, dẫn đến thiệt hại lớn

2026-03-23 08:10:42
Người mới bắt đầu
Ghi chép BlookchainDeFi
Các đối tượng tấn công đã khai thác một lỗ hổng trong cơ chế phát hành stablecoin USR của giao thức DeFi Resolv, từ đó tạo ra số lượng lớn token không được bảo chứng và nhanh chóng chuyển đổi thành tiền mặt. Hệ quả là giá thị trường của stablecoin bị tách khỏi mốc neo một cách nghiêm trọng, gây ảnh hưởng đến nhiều nền tảng DeFi khác. Sự việc này làm nổi bật những rủi ro cố hữu trong kiến trúc stablecoin cũng như việc quản lý quyền truy cập của giao thức.

Resolv USR Stablecoin bị tấn công nghiêm trọng

Vào sáng sớm Chủ nhật, một lỗ hổng trong giao thức Resolv đã gây rúng động thị trường DeFi. Nhiều công ty bảo mật blockchain xác nhận kẻ tấn công đã khai thác điểm yếu trong hợp đồng phát hành stablecoin USR, tạo ra khoảng 80 triệu USR không có tài sản bảo chứng và rút khoảng 25 triệu USD khỏi thị trường.

Vụ việc xảy ra lúc 02:21 (UTC), được tài khoản giám sát on-chain YieldsAndMore phát hiện đầu tiên khi ghi nhận các giao dịch bất thường.

Diễn biến vụ tấn công: Nạp nhỏ, xuất token cực lớn

Theo dữ liệu on-chain, kẻ tấn công ban đầu nạp 100.000 USDC vào hợp đồng USR Counter của Resolv. Về nguyên tắc, số USR nhận lại chỉ nên tương đương số USDC đã nạp.

Tuy nhiên, thực tế xuất hiện bất thường nghiêm trọng:

  • Giao dịch đầu tiên phát hành khoảng 50 triệu USR
  • Giao dịch thứ hai phát hành thêm 30 triệu USR

Tổng lượng phát hành cao gấp khoảng 500 lần mức dự kiến.

Giá USR lao dốc

USR là stablecoin neo giá USD, nhưng thay vì dự trữ tiền pháp định, lại sử dụng ETH và BTC cùng chiến lược phòng hộ delta-neutral. Khi lượng lớn token không bảo chứng được phát hành, giá thị trường USR nhanh chóng mất kiểm soát.

Các phản ứng thị trường gồm:

  • Tại pool thanh khoản Curve Finance
  • Giá giảm xuống 0,025 USD chỉ sau 17 phút

(Nguồn: DEXSCREENER)

Dù giá có phục hồi lên khoảng 0,85 USD, USR vẫn không thể lấy lại mốc 1 USD.

Hành động của kẻ tấn công

Địa chỉ bắt đầu bằng 0x04A2 đã thực hiện chuỗi giao dịch arbitrage:

  1. Hoán đổi USR phát hành lấy USDC và USDT
  2. Bán các tài sản này trên nhiều sàn phi tập trung
  3. Cuối cùng chuyển đổi số tiền sang ETH

Dữ liệu on-chain ghi nhận:

  • Ví chính nắm giữ 11.409 ETH
  • Giá trị tương đương 23,7 triệu USD

Một địa chỉ khác vẫn giữ khoảng 1,1 triệu USD wstUSR.

Phản ứng của Resolv: Tài sản bảo chứng vẫn an toàn

Sau sự cố, Resolv Labs thông báo trên mạng xã hội:

  • Đã tạm dừng toàn bộ chức năng giao thức
  • Quỹ tài sản bảo chứng vẫn nguyên vẹn
  • Vấn đề chỉ ảnh hưởng đến quy trình phát hành USR

(Nguồn: ResolvLabs)

Các chuyên gia phân tích cho rằng dù tài sản bảo chứng không bị chiếm đoạt trực tiếp, tổn thất thị trường vẫn rất lớn.

Cơ chế phân quyền và xác thực chưa đủ

Chuyên gia on-chain Andrew Hong xác định nguyên nhân chính là tài khoản SERVICE_ROLE, xử lý yêu cầu hoán đổi nhưng lại do ví EOA thông thường kiểm soát thay vì multisig.

Hợp đồng phát hành còn thiếu các biện pháp bảo vệ quan trọng:

  • Không xác thực giá oracle
  • Không giới hạn số lượng phát hành
  • Không kiểm tra yêu cầu phát hành hay số lượng thực thi

D2 Finance – quỹ đầu tư DeFi – nêu ba nguyên nhân khả dĩ:

  1. Giá oracle bị thao túng
  2. Tài khoản ký ngoại tuyến bị xâm phạm
  3. Không có cơ chế xác thực số lượng phát hành

(Nguồn: D2_Finance)

Hệ sinh thái DeFi chịu ảnh hưởng dây chuyền

Việc USR sụp đổ tác động không chỉ tới holder mà còn tới thị trường cho vay DeFi. USR và wstUSR từng được dùng làm tài sản thế chấp trên Morpho, Gauntlet.

Một số nhà giao dịch đã tận dụng giá USR dưới 1 USD:

  • Mua USR giá rẻ
  • Dùng làm tài sản thế chấp với định giá 1 USD trên hệ thống
  • Vay USDC

Điều này có thể nhanh chóng làm cạn kiệt thanh khoản các pool cho vay.

Quỹ bảo hiểm và lớp thanh khoản cũng gặp nguy cơ

Cơ chế bảo vệ thanh khoản Resolv Liquidity Pool (RLP) được thiết kế để hấp thụ tổn thất, bảo vệ USR. Trước vụ tấn công, giá trị lưu hành RLP khoảng 38,6 triệu USD, holder lớn nhất là Stream Finance – giao thức từng mất 93 triệu USD vì thất thoát tài sản năm 2025 và nay lại đối mặt rủi ro.

Áp lực pháp lý gia tăng

Sự cố diễn ra đúng lúc Quốc hội Mỹ đang bàn về quy định với stablecoin, gồm Đạo luật GENIUS điều chỉnh stablecoin sinh lợi suất. Hiệp hội Ngân hàng Mỹ cảnh báo các sản phẩm này có thể hút tiền gửi khỏi ngân hàng truyền thống.

Kết luận

Sự cố Resolv USR cho thấy rủi ro stablecoin không chỉ đến từ tài sản bảo chứng mà còn từ lỗ hổng thiết kế hợp đồng và quản lý quyền hạn. Dù tài sản nền tảng không bị xâm phạm, phát hành không kiểm soát và mất niềm tin thị trường vẫn gây ra thiệt hại lớn. Khi DeFi phát triển, việc xây dựng cơ chế giám sát, quản lý quyền hạn, kiểm soát rủi ro vững chắc sẽ quyết định tương lai stablecoin và tài chính on-chain.

Tuyên bố từ chối trách nhiệm
* Đầu tư có rủi ro, phải thận trọng khi tham gia thị trường. Thông tin không nhằm mục đích và không cấu thành lời khuyên tài chính hay bất kỳ đề xuất nào khác thuộc bất kỳ hình thức nào được cung cấp hoặc xác nhận bởi Gate.
* Không được phép sao chép, truyền tải hoặc đạo nhái bài viết này mà không có sự cho phép của Gate. Vi phạm là hành vi vi phạm Luật Bản quyền và có thể phải chịu sự xử lý theo pháp luật.

Mời người khác bỏ phiếu

Lịch Tiền điện tử
Mở khóa Token
Wormhole sẽ mở khóa 1.280.000.000 W token vào ngày 3 tháng 4, chiếm khoảng 28,39% nguồn cung đang lưu hành hiện tại.
W
-7.32%
2026-04-02
Mở Khóa Token
Mạng lưới Pyth sẽ mở khóa 2.130.000.000 token PYTH vào ngày 19 tháng 5, chiếm khoảng 36,96% tổng nguồn cung hiện đang lưu hành.
PYTH
2.25%
2026-05-18
Mở khóa Token
Pump.fun sẽ mở khóa 82.500.000.000 token PUMP vào ngày 12 tháng 7, chiếm khoảng 23,31% tổng nguồn cung đang lưu hành.
PUMP
-3.37%
2026-07-11
Mở khóa Token
Succinct sẽ mở khóa 208,330,000 PROVE token vào ngày 5 tháng 8, chiếm khoảng 104,17% tổng cung đang lưu hành.
PROVE
2026-08-04
sign up guide logosign up guide logo
sign up guide content imgsign up guide content img
Sign Up

Bài viết liên quan

Tronscan là gì và Bạn có thể sử dụng nó như thế nào vào năm 2025?
Người mới bắt đầu

Tronscan là gì và Bạn có thể sử dụng nó như thế nào vào năm 2025?

Tronscan là một trình duyệt blockchain vượt xa những khái niệm cơ bản, cung cấp quản lý ví, theo dõi token, thông tin hợp đồng thông minh và tham gia quản trị. Đến năm 2025, nó đã phát triển với các tính năng bảo mật nâng cao, phân tích mở rộng, tích hợp đa chuỗi và trải nghiệm di động cải thiện. Hiện nền tảng bao gồm xác thực sinh trắc học tiên tiến, giám sát giao dịch thời gian thực và bảng điều khiển DeFi toàn diện. Nhà phát triển được hưởng lợi từ phân tích hợp đồng thông minh được hỗ trợ bởi AI và môi trường kiểm tra cải thiện, trong khi người dùng thích thú với chế độ xem danh mục đa chuỗi thống nhất và điều hướng dựa trên cử chỉ trên thiết bị di động.
2023-11-22 18:27:42
Coti là gì? Tất cả những gì bạn cần biết về COTI
Người mới bắt đầu

Coti là gì? Tất cả những gì bạn cần biết về COTI

Coti (COTI) là một nền tảng phi tập trung và có thể mở rộng, hỗ trợ thanh toán dễ dàng cho cả tài chính truyền thống và tiền kỹ thuật số.
2023-11-02 09:09:18
Stablecoin là gì?
Người mới bắt đầu

Stablecoin là gì?

Stablecoin là một loại tiền điện tử có giá ổn định, thường được chốt vào một gói thầu hợp pháp trong thế giới thực. Lấy USDT, stablecoin được sử dụng phổ biến nhất hiện nay, làm ví dụ, USDT được chốt bằng đô la Mỹ, với 1 USDT = 1 USD.
2022-11-21 07:54:46
HODL là gì
Người mới bắt đầu

HODL là gì

HODL là một thuật ngữ phổ biến trong cộng đồng tiền điện tử và nó cũng là trụ cột tinh thần giúp mọi người vượt qua thị trường giá lên và giá xuống.
2022-11-21 09:15:39
Mọi thứ bạn cần biết về Blockchain
Người mới bắt đầu

Mọi thứ bạn cần biết về Blockchain

Blockchain là gì, tiện ích của nó, ý nghĩa đằng sau các lớp và tổng số, so sánh blockchain và cách các hệ sinh thái tiền điện tử khác nhau đang được xây dựng?
2022-11-21 10:04:43
Vấn đề tướng Byzantine là gì
Người mới bắt đầu

Vấn đề tướng Byzantine là gì

Bài toán các vị tướng Byzantine là một mô tả tình huống của bài toán đồng thuận phân tán.
2022-11-21 07:48:12