Tentokrát "stabilní měna" USR přímo spadla na několik haléřů, co to je za hackerský útok, jasně je to plánovaný podvod ze strany projektu, všechny stopy na řetězci jsou jasným důkazem.
V kontraktu má ten SERVICE_ROLE práva na mince, které je ovládáno pouze jedním soukromým klíčem, ani vícestupňová autorizace tam není, regulérní projekty by tohle nemohly napsat, zjevně je to zadní vrátka. Ještě absurdnější je, že kontrakt nemá žádný strop na emisi mincí, žádnou kontrolu orákula, žádnou kontrolu poměru zajištění, kolik podepíšeš, tolik vytiskneš, taková základní chyba, a zpráva o auditu to vůbec nezjistila? Buďto koupili audit, nebo to úmyslně přehlédli.
Na řetězci je to jasné jako facka: útočník utratil jen 200 000 USDC, rozdělil to na dva převody a přímo vytiskl 80 milionů nezajištěných USR, což odpovídá tomu, že za 1 korunu dostaneš 4000 korun, takový externí útok by se normálně nedal provést. Poté na Curve, Uniswapu bezohledně rozprodával, vybral 25 milionů dolarů a vyměnil to za ETH a odešel, operace byla hladká jako předem nazkoušená.
Ještě podezřelejší je, že útočná adresa měla dřívější interakční záznamy s peněženkou projektu, tok peněz prošel vícevrstvým mícháním, zjevně byla cesta připravená předem. Po incidentu tým okamžitě vydal oznámení o tragédii, tvrdil, že byli napadeni hackery, aniž by zveřejnili záznamy o správě soukromých klíčů, ani nezveřejnili detaily rezerv, místo toho rychle pozastavili protokol, zdržovali čas a převáděli aktiva.
Jinými slovy, od začátku to byla past: nejprve použij vysoké výnosy k přilákání lidí k hromadění mincí, zajištění půjček, a když se bazén nažere, prostě otevřou zadní vrátka, tisknou peníze a srazí trh, vezmou retailové investory najednou. Takzvané odpojení, to je jejich signál k záchraně, přesně jako při krachu UST, dozorci kradou a nemohou uniknout.
$USDC $ETH $BTC #USR