Lần này, "stablecoin" USR trực tiếp sụp xuống chỉ còn vài xu, không phải là cuộc tấn công của hacker, rõ ràng chính là âm mưu thu hoạch do bên dự án tự dàn dựng. Dấu vết trên chuỗi toàn là bằng chứng xác thực.
Trong hợp đồng, quyền phát hành đồng tiền của SERVICE_ROLE chỉ được kiểm soát bằng một khóa riêng, thậm chí không có ký quỹ đa chữ ký, dự án hợp pháp không thể viết như vậy, rõ ràng là để lại cửa sau. Càng kỳ quái hơn, hợp đồng không có giới hạn phát hành đồng tiền, không có kiểm tra oracle, không có kiểm tra tỷ lệ thế chấp, ký bao nhiêu thì in bấy nhiêu, những lỗ hổng sơ đẳng như vậy, báo cáo kiểm toán lại không phát hiện ra? Hoặc là mua chuộc kiểm toán, hoặc là cố ý bỏ qua kiểm toán.
Trên chuỗi nhìn rõ ràng: kẻ tấn công chỉ tốn 200,000 USDC, chia làm hai lần trực tiếp in ra 80 triệu USR không có thế chấp, tương đương 1 đồng đổi 4000 đồng, cuộc tấn công bên ngoài bình thường hoàn toàn không thể làm được. Sau đó tại Curve, Uniswap điên cuồng bán tháo, rút 25 triệu đô la Mỹ đổi thành ETH và chuyển đi, thao tác mượt mà như đã được tập dượt trước.
Càng nghi ngờ hơn, địa chỉ tấn công và ví thường dùng của bên dự án đã có ghi chép tương tác sớm, dòng tiền cũng đã được trộn lẫn qua nhiều lớp, rõ ràng là đã được chuẩn bị sẵn. Sau khi xảy ra sự cố, đội ngũ lập tức phát thông báo kêu khổ, nói bị hacker tấn công, không công khai ghi chép quản lý khóa riêng, cũng không công bố chi tiết dự trữ, ngược lại nhanh chóng tạm dừng giao thức, kéo dài thời gian để chuyển tài sản.
Nói trắng ra, từ đầu đã là một cái bẫy: trước tiên dùng lợi suất cao để kéo người tích trữ đồng tiền, thế chấp vay mượn, đợi bể bơi béo lên, trực tiếp mở cửa sau in tiền và bán tháo, lấy đi hết của các nhà đầu tư nhỏ lẻ. Cái gọi là thoát neo, chính là tín hiệu thu hoạch của họ, giống hệt như vụ sụp đổ UST năm đó, không thể thoát khỏi sự giám sát và tự đánh cắp.
$USDC $ETH $BTC #USR