En la madrugada del domingo, una vulnerabilidad explotada en el protocolo Resolv sacudió el mercado DeFi. Varias firmas de seguridad blockchain confirmaron que el atacante aprovechó una falla en el contrato de emisión de la stablecoin USR, creando cerca de 80 millones de tokens USR no respaldados y extrayendo aproximadamente 25 millones de dólares en activos del mercado.
El ataque ocurrió sobre las 02:21 (UTC) y fue detectado inicialmente por la cuenta de monitoreo on-chain YieldsAndMore, que identificó transacciones anómalas.
Los datos de transacciones on-chain muestran que el atacante depositó inicialmente 100 000 USDC en el contrato USR Counter de Resolv. Teóricamente, esto solo debería haber devuelto la cantidad equivalente de USR.
Sin embargo, el resultado fue una anomalía grave:
La cantidad total generada fue unas 500 veces el valor previsto.
USR es una stablecoin vinculada al dólar estadounidense, pero en vez de reservas fiat, utiliza una combinación de ETH y BTC con una estrategia de cobertura delta-neutral. Cuando se emitió un gran volumen de tokens no respaldados, el precio de mercado se descontroló rápidamente.
Las reacciones del mercado incluyeron:
(Fuente: DEXSCREENER)
Aunque el precio rebotó brevemente hasta cerca de 0,85 $, no logró recuperar su paridad de 1 $.
La dirección del atacante, que comienza por 0x04A2, realizó una serie de operaciones de arbitraje:
Los datos on-chain muestran:
Otra dirección aún mantiene cerca de 1,1 millones de dólares en wstUSR.
Tras conocerse el incidente, Resolv Labs anunció en redes sociales:
(Fuente: ResolvLabs)
Analistas señalaron que, aunque los activos colaterales no fueron robados directamente, las pérdidas en el mercado siguen siendo graves.
El analista on-chain Andrew Hong identificó el problema central en la cuenta de permisos SERVICE_ROLE, que procesa solicitudes de swap pero está controlada por una billetera EOA estándar en lugar de una multisig.
El contrato de emisión también carecía de varias protecciones críticas:
La firma de inversión DeFi D2 Finance destacó tres posibles causas:
(Fuente: D2_Finance)
El colapso de USR impactó no solo a los holders de tokens, sino también al mercado de préstamos DeFi. USR y su versión stakeada, wstUSR, se utilizaban como colateral en plataformas como Morpho y Gauntlet.
Algunos traders aprovecharon la caída del precio de USR por debajo de 1 $:
Esto podría agotar rápidamente la liquidez de los pools de préstamos.
El mecanismo de protección de liquidez de Resolv, el Resolv Liquidity Pool (RLP), está diseñado para absorber pérdidas y proteger USR. Antes del ataque, el valor circulante de RLP era de unos 38,6 millones de dólares, siendo el mayor holder el protocolo de rendimiento Stream Finance. Stream Finance sufrió previamente una pérdida de 93 millones de dólares por apropiación indebida de activos en 2025 y ahora enfrenta un nuevo riesgo.
Este incidente coincide con el debate en el Congreso de EE. UU. sobre regulaciones para stablecoins, incluyendo la GENIUS Act, que busca regular stablecoins que generan rendimiento. La American Bankers Association ha advertido que estos productos podrían desviar depósitos de los bancos tradicionales.
El incidente de Resolv USR evidencia que los riesgos de las stablecoins provienen no solo de los activos colaterales, sino también de fallas en el diseño de contratos y la gestión de permisos. Incluso cuando los activos subyacentes permanecen intactos, la expansión descontrolada de la oferta y la pérdida de confianza del mercado pueden causar pérdidas significativas. A medida que el mercado DeFi crece, será fundamental desarrollar mecanismos sólidos de monitoreo, gestión de permisos y control de riesgos para la evolución de las stablecoins y las finanzas on-chain.





