Um exploit em andamento visando a StabilR, um emissor regulamentado de stablecoins em euro e dólar, resultou em uma desvalorização acentuada de seus dois ativos principais — EURR e USDR — com aproximadamente $2,8 milhões extraídos até agora.
A empresa de segurança em blockchain Blockaid relatou no domingo que seu sistema de detecção de exploits sinalizou atividade incomum no emissor StabilR. A suspeita é de que a causa seja a violação de uma chave privada pertencente a um dos proprietários da conta de multisignature de mintagem, que utilizava um fraco limite de 1 de 3.
De acordo com a Blockaid, o atacante se adicionou como proprietário, substituiu os outros dois proprietários e começou a criar 8,35 milhões de USDR e 4,5 milhões de EURR. Devido à liquidez fina, o atacante trocou os tokens criados — avaliados em cerca de **$10,4 milhões** no papel — por apenas **1.115 ETH** (~$2,8 milhões).
“Isso não é um bug de smart contract — é uma falha de gestão de chaves e governança,” afirmou a Blockaid.
📉 Stablecoins Descolando Pesado
· EURR (€14 milhões de market cap) descolou 23% do seu peg de $1.15 para **$0.88** nos mercados EUR/USD.
· USDR ($11 milhões de market cap) caiu 30% para **$0.70**.
A StabilR emite stablecoins regulamentadas e colateralizadas, com reservas mantidas em contas segregadas em instituições de primeira linha. A empresa enfatiza a conformidade regulatória, transparência de provas de reservas e disponibilidade na Ethereum e Solana. Em dezembro de 2024, a Tether — o maior emissor de stablecoins do mundo — investiu na StabilR.
🔐 Um Mês Ruim para a Segurança DeFi
Maio viu mais de uma dúzia de exploits importantes, segundo o DeFiLlama. Incidentes notáveis incluem:
· THORChain
· Verus Bridge
· Echo Protocol
· Polymarket
Chaves privadas comprometidas estão se tornando um vetor de ataque comum. Nos últimos dois meses, Volo Vault, Wasabi Perps, Echo Bridge e Polymarket foram todos atingidos devido à má gestão de chaves.
Enquanto isso, em 21 de maio, a ponte cross-chain Bitcoin Map Protocol foi explorada através de um bug de smart contract, permitindo que um atacante mintasse um quadrilhão de tokens MAPO.
