Resolv Labs đốt hàng triệu token wstUSR và stUSR của hacker

Resolv đã khóa phần lớn thiệt hại sau vụ tấn công tháng 3-2026 bằng cách nâng cấp hợp đồng để đốt vĩnh viễn số token nằm trong quyền kiểm soát của kẻ tấn công, đưa mức tổn thất ước tính còn khoảng 34 triệu USD.

Động thái này đáng chú ý vì nó chặn khả năng kẻ tấn công tiếp tục rút giá trị từ lượng token “mint” không được bảo chứng, đồng thời tạo mốc thiệt hại cuối cùng để giao thức tính toán phương án phục hồi và đánh giá tác động lan truyền sang các nền tảng DeFi liên quan.

NỘI DUNG CHÍNH
  • Resolv nâng cấp hợp đồng ngày 6/4/2026 để đốt 36,73 triệu wstUSR và stUSR do hacker nắm giữ, khiến token không thể thu hồi.
  • Vụ khai thác ngày 22/3/2026 bắt nguồn từ việc lộ khóa riêng tư trên AWS cấp SERVICE_ROLE, dẫn tới mint 80 triệu USR không được bảo chứng.
  • Hacker đã đổi khoảng 34 triệu USR lấy 11.409 ETH (xấp xỉ 24,5 triệu USD khi đó); sự cố còn gây depeg USR xuống 0,025 USD trên Curve và tạo nợ xấu cho một số vault.

Resolv đã làm gì để chốt thiệt hại xuống khoảng 34 triệu USD?

Resolv triển khai một nâng cấp hợp đồng thông minh để đốt vĩnh viễn lượng token còn nằm trong ví của kẻ tấn công, nhờ đó giới hạn phần giá trị có thể bị rút thêm và đưa tổng thiệt hại ước tính về khoảng 34 triệu USD.

Trước đó, giao thức đối mặt rủi ro lớn hơn khi kẻ khai thác đã “mint” 80 triệu USR không được hỗ trợ tài sản, rồi chuyển đổi một phần thành tài sản thanh khoản để rút ra.

Đọc thêm:  Cựu CEO Alameda Caroline Ellison nhận vai trò toàn thời gian tại Manifund

Ngày 6/4/2026, đội ngũ thực hiện một thao tác on-chain nhằm nâng cấp hợp đồng để đốt 36,73 triệu token wstUSR và stUSR đang do kẻ tấn công kiểm soát. Giao dịch đốt đã được xác nhận on-chain.

Về cơ chế, hợp đồng trước tiên “unwarp” stUSR về USR, sau đó gửi cả hai loại token tới địa chỉ zero address, khiến chúng không thể được bất kỳ ai khôi phục, đặc biệt là kẻ tấn công.

Vụ tấn công Resolv xảy ra như thế nào?

Sự cố bắt đầu ngày 22/3/2026 khi kẻ tấn công dùng một khóa riêng tư bị lộ trên AWS để điều khiển SERVICE_ROLE và phê duyệt hai lệnh mint lớn, tạo ra lượng USR không được bảo chứng.

Kẻ tấn công chỉ nạp khoảng 100.000–200.000 USD USDC làm tài sản thế chấp, nhưng giao thức lại phát hành 80 triệu USR “unbacked”. Sau đó, số USR này nhanh chóng được đem đi hoán đổi trên thị trường.

Trong giai đoạn thanh khoản còn đủ, kẻ tấn công đã đổi khoảng 34 triệu USR lấy 11.409 ETH, tương đương khoảng 24,5 triệu USD tại thời điểm đó. Khi thanh khoản cạn dần, phần token còn lại nằm yên trong các ví của kẻ khai thác, phần lớn ở dạng wstUSR.

Tham chiếu chi tiết on-chain và các địa chỉ liên quan xuất hiện trong các liên kết: bài đăng mô tả hành vi sử dụng khóa bị lộcác ví của kẻ tấn công.

Vì sao đây không chỉ là “lộ khóa riêng tư” đơn giản?

Một đơn vị phân tích nhận định đường đi của cuộc tấn công có vẻ nhiều bước hơn trước khi các hành động on-chain diễn ra, dù điểm kích hoạt là khóa riêng tư bị xâm nhập.

Có thể mô tả đây là “khóa riêng tư bị lộ”, nhưng trong trường hợp này, đường tấn công dường như phức tạp hơn và bao gồm nhiều giai đoạn trước các hành động on-chain.
– MixBytes, chia sẻ trên X ngày 6/4/2026

Nhận định này nhấn mạnh rằng các vụ tấn công kiểu “key compromise” có thể bắt nguồn từ chuỗi sự kiện vận hành và kiểm soát truy cập, không chỉ là một sai sót đơn lẻ trên chuỗi.

Đọc thêm:  Chi phí bộ nhớ có thể khiến Apple tăng giá sản phẩm tháng 10

Tác động thị trường: USR depeg và “blast radius” sang các vault DeFi

Hành động của kẻ tấn công đã gây depeg mạnh, khiến USR giảm tới 0,025 USD trên Curve, đồng thời tạo hệ quả lan truyền sang các giao thức có tiếp xúc với vault của Resolv.

Resolv triển khai kiểm soát thiệt hại bằng cách tạm dừng giao thức và đốt một phần nguồn cung do kẻ tấn công nắm giữ. Sau khi kẻ tấn công không cho thấy ý định giải quyết, đội ngũ dùng quyền nâng cấp để loại bỏ phần token còn lại.

Một số giao thức DeFi có mức độ phơi nhiễm với vault của Resolv bị ảnh hưởng theo, trong đó có các vault của Morpho ghi nhận hàng triệu USD nợ xấu, kéo theo làn sóng rút vốn lớn.

Việc Resolv sử dụng “upgrade authority” giúp xử lý sự cố nhưng cũng gợi lại tranh luận về rủi ro tập trung hóa, khi quyền nâng cấp có thể là công cụ khẩn cấp lẫn là điểm yếu trong thiết kế quản trị.

Bối cảnh rộng hơn: chuỗi sự cố DeFi và bài học về khả năng sống sót

Vụ Resolv nối dài giai đoạn nhiều giao thức DeFi chịu thiệt hại lớn, trong đó có các trường hợp tổn thất kéo theo suy giảm năng lực vận hành của đội ngũ phát triển.

Đọc thêm:  FalconX chuyển 14 triệu USD HYPE lên Gate giữa lo ngại bán ra

Vài tuần trước sự cố Resolv, Balancer Labs thông báo đóng cửa sau khi mất 128 triệu USD trong vụ tấn công tháng 11/2025. CEO Fernando Martinelli nêu hệ lụy pháp lý kéo dài và gánh nặng tài chính từ vụ hack, vốn làm cạn thanh khoản qua tương tác vault bị thao túng.

Balancer DAO và giao thức vẫn tồn tại, nhưng công ty phát triển cốt lõi đã chấm dứt hoạt động thương mại. Trong khi đó, Drift Protocol báo cáo khoản lỗ 285 triệu USD vào ngày đầu tiên của tháng 4.

Với Resolv, việc chốt được con số thiệt hại cuối cùng được xem là tiến triển, dù hoạt động vẫn đang tạm dừng. Mốc này tạo nền để lên kế hoạch phục hồi và giành thêm thời gian xử lý hậu quả.

Tổng kết

Resolv đã giới hạn thiệt hại ước tính còn khoảng 34 triệu USD bằng cách đốt vĩnh viễn lượng token do hacker nắm giữ sau vụ khai thác liên quan đến khóa riêng tư bị lộ. Thị trường cần tiếp tục theo dõi tiến trình khôi phục khi giao thức còn tạm dừng, cùng tác động dây chuyền tới các vault và giao thức từng có phơi nhiễm với Resolv.

BÀI VIẾT LIÊN QUAN

Hạ viện Mỹ thông qua dự luật tăng chi phí lưới điện cho trung tâm dữ liệu

Hạ viện Mỹ thông qua dự luật tăng chi...

Hạ viện Mỹ đã thông qua H.R. 9340, còn gọi là Ratepayer Protection Act, với tỷ lệ...
Google tránh bị chia tách, phải cải tổ mảng quảng cáo

Google tránh bị chia tách, phải cải tổ mảng...

Một tòa án liên bang Mỹ yêu cầu Google thay đổi một số quy tắc đấu giá...
Hạ viện thông qua dự luật thuế tiền số theo quy tắc truyền thống

Hạ viện thông qua dự luật thuế tiền số...

Ủy ban Tài chính và Thuế vụ Hạ viện Mỹ đã thông qua H.R. 10357, hay Digital...