На этот раз "стабильная монета" USR упала до нескольких центов, это не какая-то хакерская атака, это явно спланированная схема по сбору средств со стороны команды проекта, все следы на блокчейне - это железные улики.
В контракте роль SERVICE_ROLE для выпуска монет, оказывается, контролируется только одним частным ключом, даже многоподписей нет, нормальный проект не может так писать, очевидно, это оставляет лазейку. Более того, в контракте нет ограничения на выпуск монет, нет проверки оракула, нет проверки соотношения залога, сколько подпишешь, столько и напечатается, такие примитивные уязвимости, а отчет об аудите даже этого не заметил? Либо купили аудитора, либо намеренно что-то пропустили.
На блокчейне все видно: злоумышленник потратил всего 200 тысяч USDC, разделив на два перевода, напечатал 80 миллионов необеспеченных USR, что эквивалентно 1 рублю за 4000 рублей, нормальная внешняя атака вообще не могла бы этого сделать. Затем на Curve, Uniswap они начали сбрасывать активы, выведя 25 миллионов долларов в ETH, операция проходила так гладко, как будто была заранее репетирована.
Еще более подозрительно, что адрес атаки имел ранние взаимодействия с кошельком команды проекта, а поток средств прошел через многослойное смешивание, явно подготовив путь заранее. После инцидента команда сразу выпустила объявление о том, что они подверглись хакерской атаке, не публикуя записи управления частными ключами и подробности резервов, а наоборот, быстро приостановила протокол, затянув время для перемещения активов.
Говоря прямо, с самого начала это была ловушка: сначала с высокими доходами привлекали людей к накоплению монет, залогу и кредитованию, дождавшись, пока пул станет жирным, и затем открыли заднюю дверь, напечатали деньги и сбросили их, унеся все у розничных инвесторов. Так называемая "демонетизация" - это их сигнал к сбору урожая, точно так же, как когда-то обрушение UST, контроль за собой и кража не уйдут.
$USDC $ETH $BTC #USR