Передача риска: кто пострадал?

撰文:KarenZ,Foresight News

22 марта 2026 года Resolv столкнулся с серьезным инцидентом безопасности. Злоумышленники несанкционированно получили доступ к инфраструктуре Resolv через утечку закрытого ключа и, всего лишь двумя транзакциями на 200,000 долларов, эмитировали 80 миллионов необеспеченных стабильных монет USR.

Стратегия выхода злоумышленников также чиста. Злоумышленники разделили USR на нескольких DEX, обменяли на USDC и USDT, а затем преобразовали в ETH, в конечном итоге в кошельке осталось 11,408 ETH, что эквивалентно примерно 24 миллионам долларов.

Цена USR на некоторое время упала ниже 0.03 долларов, но в настоящее время вернулась к уровню около 0.3 долларов, привязка еще не восстановлена.

Это одна из самых знаковых инцидентов безопасности DeFi на сегодняшний день в 2026 году, и она распространилась на несколько протоколов. Среди них наиболее спорными являются Morpho и Fluid.

Передача рисков: кто попал в ловушку?

USR в качестве залога и торговой пары уже встроен в несколько DeFi протоколов. Резкое расхождение USR вызвало цепную реакцию.

Morpho: сбой оракулов и управления рисками

Morpho в первую очередь заявила, что в базовых контрактах протокола нет уязвимостей. Но «нет уязвимостей» и «нет проблем», «нет убытков» - это разные вещи.

Официальные данные Morpho показывают, что среди 500 казн с депозитами более 10 000 долларов, около 15 казн имеют значительное открытие на затронутом рынке.

Некоторые арбитражники купили USR по сниженной цене после его расхождения и затем заложили его в протокол, в то время как внутренние оракулы протокола все еще оценивали его в 1 доллар. Арбитражники использовали эту разницу, чтобы занять реальные USDC и вывести ликвидность стейблкоинов из казны.

Почему это произошло? Кроме проблем с оракулом, реальной причиной, позволившей убыткам выйти из-под контроля, является функция Morpho, называемая «Общественным Распределителем».

Дизайн этой функции имел хорошие намерения: мониторинг использования различных кредитных рынков, когда доходность на каком-либо рынке резко возрастает, автоматически перераспределять USDC из казны для помощи кураторам в захвате более высокой доходности. На нормальном рынке это элегантный инструмент капитальной эффективности.

Однако после атаки рынок USR из-за ликвидаций и арбитража внезапно достиг предела использования. Автоматизированные казны таких организаций, как Gauntlet, обнаружили «сигналы высокой доходности». Они не знали, что это был «плохой» рынок - и поэтому начали непрерывно вкладывать средства.

Основатель Chaos Labs Омер Голдберг восстановил хронологию этой абсурдной драмы: Gauntlet запустил автоматическую настройку через 20 минут после начала атаки и продолжал около 90 минут; еще один куратор 9summits даже продолжал финансировать в течение 10 часов после атаки, пока это не было обнаружено вручную. Включая Gauntlet, re7, kpk и 9summits, многие кураторы после инцидента автоматически предоставили средства на рынок Resolv.

Омер Голдберг статистические данные показывают, что около 6,2 миллиона долларов США в USDC были использованы как «выходная ликвидность», «корм» для заемщиков USR, из которых 96% средств (около 6 миллионов долларов) поступили из казны, управляемой Gauntlet.

Омер Голдберг также указал на две критические точки: одна из них заключается в том, что эти рынки Morpho использовали жестко закодированные оракулы, которые не могли своевременно отразить, что активы обнулились или сильно обесценились в условиях экстремального расхождения; другая - это неисполнение обязанностей по управлению рисками, роль кураторов или менеджеров по рискам должна была заключаться в том, чтобы проводить ручную оценку в условиях стресс-тестирования, но реакция на это событие была запоздалой.

Fluid: пострадал больше всего, дискуссия вокруг него самая большая

Среди всех затронутых протоколов Fluid также является одним из самых обсуждаемых в этом инциденте.

Чтобы понять это, нужно сначала понять структуру самого протокола Fluid.

Fluid был запущен командой Instadapp в 2024 году. Instadapp с 2018 года функционирует как DeFi «промежуточная программа», затем команда осознала, что полагаться только на комбинацию существующих протоколов - это ограниченное пространство для инноваций, поэтому они решили создать собственный протокол - Fluid, который полностью интегрировал ликвидность заимствования и торговли.

Основная философия дизайна Fluid заключается в том, чтобы соединить ликвидность заимствования и торговли, позволяя одному и тому же активу выполнять несколько задач одновременно, что достигается через две инновационные механики:

  • Умный залог: залог, который вы вносите, синхронизируется как капитал для пула ликвидности AMM, ожидая, пока вы вернете деньги, и одновременно помогает другим совершать сделки и зарабатывать комиссию.

  • Умный долг: деньги, которые вы берете в долг, не простаивают, а автоматически попадают в пул ликвидности AMM, а полученные торговые комиссии в свою очередь компенсируют процент по займу - в крайних случаях это может даже привести к «отрицательным процентным ставкам по займам».

С помощью этой конструкции Fluid достиг LTV (коэффициента займа к стоимости) в 95%, а штраф за ликвидацию составил всего 0,1%. Эта система является преимуществом на нормальном рынке, но в условиях экстремального расхождения пространство для ошибок практически отсутствует - любое незначительное колебание стоимости залога может вызвать цепную ликвидацию.

Так как же атака Resolv могла затронуть Fluid?

Проблема заключается в кредитном рынке Fluid. Ранее Fluid принимал wstUSR (Wrapped Staked USR) в качестве залога. Когда USR упал, стоимость залога этих позиций мгновенно испарилась.

Плохие долги - это неизбежный исход. На следующей странице займа Fluid показано множество рыночных состояний с wstUSR (стейкованная версия USR от Resolv) в качестве залога.

Омер Голдберг статистические данные показывают, что потенциальные плохие долги Fluid превышают 11000000 долларов.

Источник: Омер Голдберг

В ответ на это Fluid заявил, что команда получила краткосрочный заем для покрытия 100% плохих долгов в протоколе. Эти средства были предоставлены Константином Ломашуком из Cyber Fund (одного из инвесторов Fluid), соучредителем Jupiter meow и основной командой Fluid. В то же время несколько инвесторов заявили, что в случае необходимости дополнительного финансирования готовы купить токены FLUID из казны, чтобы обеспечить дополнительную защиту.

Основатель Fluid Самйак Джайн также публично заявил: «В течение следующих 2-4 недель мы сосредоточимся на двух вещах: повышении безопасности Fluid и автоматизации механизмов безопасности. Мы хотим, чтобы роботы реагировали за 30-60 секунд, а не ждали реакции команды - команде может потребоваться 30-60 минут. Fluid создаст самую сложную инфраструктуру безопасности, позволяющую определенным частям протокола автоматически переходить в замороженное состояние в зависимости от рыночной ситуации.»

Так что же, рынок действительно готов покупать? Данные DefiLlama показывают, что TVL Fluid упал с 1,25 миллиарда долларов до 870 миллионов долларов после атаки на USR, потеряв 380 миллионов долларов TVL за один день, что составляет снижение на 30%.

С точки зрения цен, Morpho упал на 3,64% за 24 часа, в то время как FLUID упал на 15% за 24 часа.

Какие еще протоколы и участники пострадали?

Держатели RLP: RLP - это «страховой фонд» протокола, предназначенный для обеспечения держателей USR, но доход будет выше. @yieldsandmore статистика: до инцидента общее обращение RLP составило 29,999,625 единиц, что эквивалентно 38,6 миллиона долларов, а его крупнейший держатель - Stream Finance, который в ноябре 2025 года потерял 93 миллиона долларов из-за кражи активов партнером и владел около 13,6 миллиона RLP в Morpho, с чистым рисковым открытием около 17 миллионов долларов. Стоит отметить, что с ноября 2025 года официальный твиттер Stream Finance не обновлялся.

Продукт с стратегией доходности с использованием заемного плеча yoUSD: также использует RLP в качестве залога, открытие по RLP составляет 2,75%, в наличии 943,248 RLP.

Inverse Finance: реагирует быстро. Официальные лица заявили, что рабочая группа по рискам приостановила рынок wstUSR-DOLA FiRM в течение 15 минут после первой атаки на USR. После быстрого реагирования ликвидаторов окончательный плохой долг составил всего 340000 долларов.

Заключение

Если отдалиться, инцидент Resolv бросает всему сектору DeFi крайне остро и неотвратимо вопрос: нижний предел безопасности протоколов уже не зависит только от аудита кода.

Аудит - это предшествующая мера, мониторинг - это реальное время, оба этих аспекта необходимы. Настоящая защита также требует реализации реального времени и постоянного мониторинга во время работы; как только обнаруживается любое отклонение (несоответствие резервов, аномалии в подписях операторов и т.д.), необходимо мгновенно, даже в миллисекунды, инициировать «жесткое отключение», чтобы остановить распространение рисков.

Для любого, кто принимает внешние стейблкоины в качестве залога в кредитных, производных или ликвидных протоколах, следует ясно осознавать: вы можете контролировать свои смарт-контракты, но никогда не сможете контролировать логику эмиссии, управление ключами и безопасность эксплуатации того стейблкоина, на который вы полагаетесь. Эти внешние риски являются самой упорной и трудноустранимой структурной слабостью в DeFi «лего»-комплексе.

В то же время, в стремлении DeFi к максимальной эффективности, необходимо одновременно создать более сильные барьеры для изоляции рисков и предотвращения внешних зависимостей. В противном случае каждое соединение «лего-кирпичей» может в следующее мгновение стать началом домино.

Безопасность никогда не является чем-то дополнительным, это линия жизни DeFi на долгосрочную перспективу.