Le stablecoin USR de Resolv a perdu son ancrage au dollar et chuté de 72 %, à 0,27 $, après qu’un attaquant a exploité une faille dans le contrat de mint du protocole pour créer environ 80 millions de jetons non adossés et extraire approximativement 25 millions de dollars en Ether (ETH), laissant le projet pratiquement insolvable avec 95 millions de dollars d’actifs pour 173 millions de dollars de passifs.
Exploit du contrat de mint
L’attaque a eu lieu vers 2 h 21 UTC dimanche, lorsque l’attaquant a utilisé deux transactions pour frapper environ 80 millions de jetons USR sans couverture adéquate, selon plusieurs sociétés de sécurité blockchain et les données on-chain.
L’attaquant a ensuite échangé les USR frappés contre du USDC (USDC) et du USDT (USDT) sur des exchanges décentralisés, a converti le produit en ETH, et détient désormais 11 409 ETH d’une valeur d’environ 23,7 millions de dollars plus 1,1 million de dollars en USR encapsulé dans un portefeuille séparé.
USR, un stablecoin indexé sur le dollar qui repose sur une stratégie de couverture delta-neutre adossée à l’ETH et au Bitcoin (BTC), est tombé à 0,025 $ sur son pool le plus liquide sur Curve Finance en 17 minutes après le premier mint.
Il est ensuite remonté à environ 0,85 $, mais n’a pas retrouvé son ancrage.
À lire aussi : Trump's 48-Hour Iran Warning: What It Did To BTC, ETH And XRP
Défaillances de conception structurelle
Des analystes on-chain ont découvert que la cause sous-jacente allait au-delà de ce que Resolv décrivait initialement comme une « clé privée compromise » et un « compromis ciblé de l’infrastructure ».
Le SERVICE_ROLE, un compte privilégié qui exécute les demandes de swap dans le contrat de mint, était contrôlé par un seul compte externe plutôt que par un multisig. Le contrat ne disposait ni de vérifications d’oracle, ni de validation des montants, ni de limites maximales de mint — ce qui a permis à l’attaquant de déposer 100 000 USDC et de recevoir 50 millions d’USR en retour, soit environ 500 fois le montant attendu.
Perspectives de récupération
Les données de DeFiLlama montrent que la valeur totale verrouillée de Resolv a culminé à près de 684 millions de dollars en février 2025 avant de retomber à environ 95 millions de dollars avant l’exploit.
Resolv a indiqué travailler avec les forces de l’ordre et des sociétés d’analytique on-chain et « poursuivre toutes les voies disponibles pour récupérer les actifs ». L’équipe a fortement déconseillé de trader l’USR pendant la mise en œuvre des mesures de récupération, ajoutant que « les actions des utilisateurs pendant la période post-exploit peuvent affecter la récupération ».
À lire ensuite : Bitcoin's S&P 500 Correlation Just Flashed A Crash Warning





