攻撃手法: 攻撃者は約10万ドルのUSDCを使用し、USRの鋳造関数の中での重要な脆弱性を利用しました——おそらくオラクルが操作されている、オフチェーン署名者の鍵が漏洩した、または鋳造要求と実行の間に金額の検証が欠如している——虚空から8000万枚のUSR(約8000万ドルの価値)を鋳造し、その後すぐに実際の資産に交換しました。
套利路径: 攻撃者は不正に鋳造されたUSRをCurve Financeなどの流動性プールに分割して売却し、USRの価格を最低2.5セントまで下落させ、その脱ペッグの混乱の中で約2500万ドルを現金化し、その後、アービトラージの収益をETHに変換して洗浄を完了しました。
損失の分配:Resolvの二層リスク構造の設計論理に基づき、今回の攻撃によって生じた担保のギャップはまずRLP保険プールの保有者が負担します(RLP価格はプロトコルの資産の純値が下がるにつれて下がります)、USR保有者はプロトコルが引き出しを一時停止する前に理論上は保護されています。しかし、Morphoなどの貸出プロトコルにおけるUSRレバレッジループポジション(Looping)はペッグを外れ、強制的に清算され、二次的な損失を引き起こしました。
連帯プロトコル:主に影響を受けたDeFiプロトコルには、Curve Finance(USR/USDC流動性プールが瞬時に崩壊)、Morpho(USRを担保としたレバレッジポジションが清算される)、FluidおよびEuler(同様にUSR/RLPの循環ポジションが存在する)があります。
業界への警告:この事件はDelta中性安定コインの根本的な弱点を明らかにしました——ミントロジックとオフチェーン署名/オラクルの結合点はシステムの最も脆弱な攻撃面であり、すべての「1ドルを1ドルミント」という資本効率の設計は、極度に厳格な契約のセキュリティ監査を前提としなければなりません。
一、RESOLVとUSR:このシステムを理解しなければ、今回の攻撃を理解することはできません
攻撃について議論する前に、USRがどのように機能しているのかを明らかにする必要があります——なぜなら、攻撃者はまさにその設計の中で最も巧妙で最も脆弱な部分を利用したからです。
USRの核心メカニズム:Delta中性安定コイン
USRはUSDTのように銀行預金で支えられた安定コインでも、DAIのように過剰担保型の安定コインでもありません。それはDelta中性安定コインです——「一手でETH現物を保有し、もう一手でETHの永続契約をショートする」ことによってネットリスク中性を実現する構造です[注1]。
論理は次の通りです:
あなたが1ドルのETHを預けて1枚のUSRをミントするとき、Resolvプロトコルは同時に永続契約市場で同量のETHショートポジションを開きます。ETHが上がると、現物で利益を得て、契約で損失が出ます;ETHが下がると、契約で利益を得て、現物で損失が出ます——双方が相殺され、純資産は常に約1ドルになります。これにより、USRとETHの価格がペッグを外れつつ、同時に1:1のドルペッグを維持することができます[注2]。
この構造の利点は資本効率が非常に高いことです:1ドルのETHを使って1枚のUSRをミントすることができ、過剰担保は不要です。収益源はヘッジポジションの資金費率(ロングがショートに支払う費用)とETHのステーキング収益であり、USR保有者は約5-6%の年利収益を得ることができ、ステーキングバージョンのstUSRの利率はさらに高くなります[注3]。
二層構造:USRとRLPのリスク分離
Resolvは「誰がプロトコルの運営リスクを負うのか?」という問題を解決するために、二層トークン構造を設計しました:
USR層(優先度高):保有者は安定したペッグの保護を享受し、損失は彼らが負担しません;
RLP層(劣後層):RLP保有者はプロトコルの「保険プール」として機能し、市場リスク、取引相手リスク(資金費率が持続的に負であるなど)、および潜在的な契約リスクを負担し、補償としてより高い収益(年率20-40%)を得ます[注4]。
ルールは明確です:いかなる損失も、まずRLPから差し引かれ、その後USRから差し引かれます。USRの担保率が110%を下回ると、RLPの引き出しは自動的に凍結され、USR保有者が優先的に保護されます[注5]。
これは今回の攻撃による損失分配を理解するための重要な前提です。
攻撃の核心:ミント関数には何が問題なのか?
これは現在最も重要であり、情報が最も不完全な部分です。オンチェーンデータは1つの事実を証明しています:攻撃者は10万ドルのUSDCで5000万ドルのUSRを「購入」しました[1]。この1:500のミント比率は、契約のミント金額検証が完全に無効になっていることを意味します。
暗号ファンドD2 Financeは3つの可能な攻撃パスの仮説を提示しました[注9]:
仮説A:オラクルが操作された(Oracle Manipulation)。USRのミント価格は価格オラクルに依存しています。攻撃者が1回の取引でオラクルの価格を一時的に押し下げ(例えばフラッシュローンで価格を下げることによって)、契約がユーザーが預け入れた資産の価値がより高いと見なされると、超過のUSRをミントすることができます[注6]。
仮説B:オフチェーン署名者の鍵漏洩(Off-Chain Signer Compromise)。Resolvのミントプロセスにはオフチェーンの署名検証段階が含まれています——ユーザーのミントリクエストはプロトコルのバックエンドサービスの署名を受けて実行される必要があります。この署名鍵が盗まれた場合、攻撃者は任意の金額の合法的なミント命令を偽造し、すべてのオンチェーン制限を回避することができます[2]。
仮説C:リクエストと実行の間の金額検証の欠如(Validation Gap)。ミントプロセスは「リクエストを開始する」と「ミントを実行する」の二段階に分かれています。契約が実行時に最終的な実行金額がリクエスト金額と一致しているかを厳格に検査しなければ、攻撃者はリクエストを開始した後、実行前にパラメータを改ざんして超過ミントを実現する可能性があります。
レポート執筆時点で、Resolvの公式は完全な脆弱性根本原因分析(RCA)を発表していないため、上記の3つの仮説の優先順位は最終的に確認できません。
攻撃の効果から判断すると、仮説B(署名者の鍵漏洩)または仮説C(検証ロジックの欠如)の可能性が高いです——なぜならオラクル操作は通常、大量の資金を必要とし、そんなに極端な価格の偏差を達成するのは難しいからです;そして8000万枚のUSRがミントされたとき、攻撃者が実際に投入した資金は非常に制限されており、「契約の検証をバイパスする」という特徴に合致します。
攻撃者はどのようにキャッシュアウトするのか:教科書的なDeFiの脱出劇のシナリオ
攻撃者が8000万枚のUSRを入手した後に直面する課題は、虚偽にミントされた安定コインをどのように実際の価値に変換するかということです。
D2 Financeはこれを「教科書的なDeFiハッカーのキャッシュアウトパス」と呼びました:攻撃者はUSRを複数の流動性プロトコルに分割して送信し、優先的にCurve FinanceのUSR/USDCプール(USR最大の流動性プール、日取引量360万ドル)で大量に売却しました[注10]。
Curveの流動性は有限であるため、8000万枚のUSRが突然流入したとき、プールは完全に崩壊しました——USRの価格は17分で1ドルから2.5セントに下落しました。攻撃者はすべてを1ドルで売却することを期待しているのではなく、0.25ドルから0.5ドルの範囲内で徐々にUSDC/USDTに交換し、最終的にアービトラージ資金をETHに変換して洗い出すことを目指していました。
PeckShieldは最終的なキャッシュアウト金額を約2500万ドルと推定しています[注11]——大量のUSRが非常に低価格で販売されたことによるスリッページ損失を考慮すると、この数字は攻撃者の実際の引き出し比率が約30%(2500万/8000万)であることを意味します。残りの70%の「価値」は流動性が尽きた巨大なスリッページの中で消えました。
三、ペッグが外れた後:USR、RLPと担保システムには何が起こったのか
USRの担保率が瞬時に崩壊
通常の運用時、USRは1:1でETH+ヘッジポジションによって支えられています。しかし、8000万枚の無担保USRがシステムにミントされた後、USRの供給量に対応する実際の資産は1:1で引き出すには遠く不十分です——担保率は100%を大きく下回っています。
これはRLP層の保護メカニズムを直接引き起こしました——プロトコルは理論的にRLPの引き出しを凍結し、USR保有者を優先的に保護します。しかし同時に、USR自身が既にペッグを外れているため(セカンダリーマーケットでの取引価格は約0.87ドル)、USR保有者も市場価格で売却する損失に直面しています。
貸出プロトコルの連鎖的な清算
これはこの事件で最も過小評価されている連帯損害の1つです。
Resolvの成長は、主に1つの戦略に依存しています:ユーザーはUSRをMorpho、Fluid、Eulerなどの貸出プロトコルに担保として預け入れ、USDCを借りて、さらにUSRを購入し、これを繰り返してレバレッジループ(Looping)を形成します。一部のユーザーのレバレッジ倍率は10倍に達します[3]。
USRの価格が1ドルから急落して0.87ドルまたはそれ以下に達したとき、これらのレバレッジポジションの担保の価値は瞬時に13%+蒸発しました。貸出プロトコルは担保率が清算ラインを下回ると自動的に強制的に清算を行うため、大量のUSRがロボットによって清算され、さらに多くのUSRが二次市場に投げ込まれ、価格をさらに押し下げました——クラシックなデススパイラル圧力を形成しました[注7]。
Morphoには「MEV Capital Resolv USR Vault」があり、攻撃前にTVLはかなりの規模に達しています。これらのポジションは連帯損害の主要な受け手です[4]。
プロトコルのTVLの急激な縮小
Resolvは攻撃前にTVLが数億ドル規模に成長していました(過去には6.5億ドルを超えたピークがあり、主にMorphoとEuler上のレバレッジポジションによって駆動されました)。プロトコルが一時停止した後、ユーザーはUSRを引き出すことができず、TVLの計算もUSR価格がペッグを外れたために混乱に陥りました[5]。
四、損失は誰が負担するのか? 各方面のリスクの露出分析
RLP保有者は設計上の第一損失層です。攻撃によって生じた担保のギャップ(8000万無担保USRがミントされた)が直接RLPの純値の低下を反映します——RLPの価格はプロトコルの過剰担保部分の権利証書であり、プロトコル全体に未カバーの負債が発生した場合、RLPは最初に価値が下がります[6]。
USRレバレッジポジションの保有者は、実際に最も重い損失を被ったタイプです。彼らは清算(清算は通常5-10%の罰金を伴います)に直面するだけでなく、USRがペッグを外れている間にペッグ価格を下回る価格で保有を売却し、重複する損失は避けられません。
Curve LP流動性提供者は無常損失を負担しました——攻撃者がUSRを大量に売却したとき、LPのプールは「50%USR/50%USDC」から受動的に大量のUSRを吸収しました(USDCを売却し、より安価なUSRをより多く保有することになり、アービトラージ損失を生じました)[注8]。
通常のUSR保有者:設計に基づき、プロトコルが正常に停止メカニズムを発動した場合、USR保有者は残存する実際の担保を1:1で引き出すことができます。しかし問題は、攻撃が発生した後にプロトコルがすべての機能を停止しており、引き出しウィンドウが閉じられたため、実際の売却者は0.87ドルの市場価格でしか取引できず、13%のペッグ外れの損失を負担することになったことです。
五、緊急対応:RESOLVチームの処置措置
Resolvチームの最初の反応は、攻撃者のさらなる操作チャンネルを断つために、ミント、引き出し、転送を含むすべてのプロトコル機能を即座に一時停止することでした[1]。
レポート執筆時点で、Resolvは攻撃の発生を公に確認しましたが、完全な事後分析レポート(Post-Mortem)および正式な補償計画はまだ発表されていません。これはDeFiのセキュリティ事件の典型的な処理時系列に合致します——チームは通常、48-72時間の間にオンチェーン証拠収集と脆弱性確認を完了した後に、詳細な救済計画を発表します。
注目すべきは、Resolvが以前にImmunefiと提携して脆弱性報奨プログラムを設立し、Hypernativeの積極的なセキュリティ監視システムを展開したことです[7]。後者は理論的には異常なミントイベントの警告信号を捉えることができるはずです——これは1つの問題を引き起こします:警告システムは適時に発動しましたか、それとも攻撃の速度が人間の介入のウィンドウを超えてしまったのでしょうか?
USRが17分で2.5セントに崩壊した極端な速度から見ると、攻撃の実行効率は非常に高く、反応時間のウィンドウは非常に限られています。
六、同様のプロトコルの警告:DELTA中性安定コインのシステミックリスク
このResolv事件は孤立したものではなく、DeFiの「合成ドル」トラックにおける典型的な示範的な失敗です。
核心的教訓1:オフチェーン署名者は集中化の危険です。Delta中性安定コインは効率的なミントを実現するために、通常、オフチェーンのバックエンドサービスを導入してオーダー検証を行います。この「オフチェーンコンポーネント」は本質的に集中化された権力ノードです——もしその秘密鍵が漏洩すれば、攻撃者はプロトコルのミント権を手に入れたことになります。これはWeb2のセキュリティの弱点をWeb3に持ち込んでいます[8]。
核心的教訓2:「1:1の資本効率」は二刀流です。過剰担保システム(例えばMakerDAO)の設計哲学は、契約に小さな欠陥があっても、過剰なバッファ担保が一部の損失を吸収できるというものです。Delta中性システムはバッファをゼロにしてしまい——いかなるミントロジックの失効も、直接的に比例したシステムのギャップを引き起こし、冗長性がありません。
核心的教訓3:TVLが急速に成長する際に監査が追いつかない。Resolvは5000万ドル未満のTVLから3ヶ月で6.5億ドル以上に成長し、その主な推進力はMorpho上のレバレッジループ戦略です。システムの複雑性と統合点の急速な拡大は監査に大きなプレッシャーを与えました。類似の教訓はDeFiの歴史の中で繰り返し見られます:Euler Finance(2023年3月、1.97億ドルの損失)、Inverse Finance(2022年4月、1560万ドル)などは「設計上は合理的だがミント/貸出ロジックに詳細な欠陥がある」という悲劇です[9]。
七、核心的結論
この攻撃が明らかにしたのは、単なる契約の脆弱性ではなく、Delta中性安定コインのトラックにおける構造的な深い矛盾です。
物語の起点はUSRの設計の野心です:法定通貨の準備に依存せず、過剰担保に依存せず、ヘッジ派生商品だけで1:1の資本効率を実現します。この設計は上昇段階では論理的に完璧で——ユーザーは1ドルのETHで1枚のUSRをミントし、プロトコルは資金費率でユーザーに報いるため、数億ドルのTVLが急速に集積されます。
しかし「1:1の資本効率」は同時にシステムに完全な担保バッファがないことを意味します。一度ミントロジックに欠陥が発生すれば——オフチェーン署名者の鍵漏洩であれ、リクエストと実行の間のチェックの欠如であれ——攻撃者はほぼゼロコストで任意の数量の安定コインを作成できるのです。これは過剰担保システムのような安全マットがないため、システムを直接貫通します。
8000万枚のUSRの誕生には、たった10万ドル、17分、2.5セントの価格の底がかかりました。攻撃者は2500万ドルの実際の価値を持ち去り、プロトコルには修正を待つブラックホール——そしてRLP保有者、レバレッジポジションのユーザー、Curve LPが共同で記載した、実際のコストを支払う請求書が残されました。
Curve、Morpho、Fluid、Eulerなどの周辺プロトコルの連帯損害は、DeFiの「スーパーコンポーザビリティ」(Hypercomposability)の別の側面です:プロトコル間の統合は通常期に収益を増大させ、危機時にもリスクを増大させます。結局、この件の警告的意義は、DeFiではあなたが開いている各効率の窓は、あなたがさらされる各攻撃面を意味します。オフチェーン署名者の存在はプロトコルをより柔軟にしますが、同時にプロトコルに集中化された致命的な弱点を加えます。
注釈
[注1]Delta中性(Delta Neutral):金融派生商品用語。Deltaは資産の価格変動に対する基礎資産の価格変動への感度を測定します。「Delta=0」はポジションが基礎資産の価格の上昇や下落に対して利益や損失を出さないことを意味します——つまり十分にヘッジされているということです。Resolvにとって、1ドルのETH(Delta=+1)を保有し、同量のETH先物をショート(Delta=-1)することによって、ネットDelta=0となるため、「Delta中性」と呼ばれます。
[注2]永続契約(Perpetual Futures):期限がない先物契約で、暗号通貨市場の主流の派生商品ツールです。空売りの永続契約を保有することは、ETH価格が下落すると利益が出て、上昇すると損失が出ることを意味し、現物ETHの価格リスクをヘッジします。
[注3]資金費率(Funding Rate):永続契約市場のバランスメカニズムです。ロングポジションがショートポジションよりも多い場合、ロングは定期的にショートに「資金費」を支払います、その逆も同様です。Resolvはショート側として、牛市で偏った暗号市場で通常資金費を持続的に受け取り、これはその核心的な収益源です。
[注4]劣後層(Junior Tranche):金融の階層構造において、劣後層投資家は損失が発生した際に最初に損害を受ける(相当するのは「第一損失者」)が、収益分配時にはより高いリスクプレミアム補償を得ることができる。RLPはResolvプロトコルの劣後層に相当し、USRは優先層に相当します。
[注5]110%担保率トリガーライン:つまり、USRの全担保資産の価値はUSRの総流通量の1.1倍です。このラインを下回ると、RLPの引き出しが一時停止され、残りの資産がUSR保有者の引き出しに優先的に供されることが保証されます。
[注6]フラッシュローン(Flash Loan):DeFi特有の無担保貸出ツールで、同一の取引(同じブロック)内で借入と返済を完了する必要があります。攻撃者はこれを利用して、一時的に大量の資金を得て価格を操作することができます。取引が終わる前に返済すればほぼ資金コストはかかりません。
[注7]デススパイラル(Death Spiral):去杠杆過程における自己強化崩壊:資産価格の下落→清算の発動→さらなる資産の売却→価格のさらなる下落→さらなる清算が発生し、こうして循環します。
[注8]無常損失(Impermanent Loss):自動マーケットメーカー(AMM)流動性提供者が直面する特有のリスクです。プール内の2つの資産の価格比率が初期状態から逸脱すると、LPの資産ポートフォリオの価値は2つの資産を直接保有した場合の価値を下回ります。この差額が無常損失です。
[注9]D2 Finance / CoinTelegraphの分析、D2 Financeのコメントを引用:「オラクルが操作されたか、オフチェーン署名者が妥協されたか、リクエストと実行の間の金額検証が単に欠如しているかのいずれかです。」同上の出典。
[注10]CoinTelegraphの報道によれば、USRはCurve USR/USDCプールで24時間の取引量が360万ドル、価格は2:38 UTCに2.5セントにまで下落しました。
[注11]PeckShield推定データ、CoinTelegraph同上の出典を引用:「PeckShieldは、攻撃者がUSRのペッグ外れの中で約2500万ドルを引き出せることを推定しました。」
