事件概述:合规稳定币的“单签”之殇
2026年5月24日,注册于马耳他的合规稳定币发行商StablR遭遇重大安全事件。其发行的欧元稳定币(EURR)与美元稳定币(USDR)因遭受恶意铸造,价格剧烈脱锚,跌幅一度超过20%。据区块链安全机构Beosin统计,此次事件造成的直接经济损失高达300万美元。这起事故并非源于复杂的智能合约代码漏洞,而是暴露了中心化权限管理的致命短板——多签钱包的“单签”授权机制被攻破。
攻击流程:私钥失守与权限滥用
StablR平台曾获得Tether的战略投资,后者通过Hadron代币化平台为其提供技术支持。然而,看似坚固的合规框架下,隐藏着治理上的致命缺陷。
1. 权限获取:单签管理下的“致命一击”
攻击的起点在于StablR用于控制稳定币铸造的两个多签钱包:
- EURR铸造多签:
0x8278D2881dBF8F6Fc01c98d196c4b16F1aade5Bc - USDR铸造多签:
0xF45392bd2D6e6b8C5Dc26BA6c8a12889419B82F3
问题核心在于,这两个多签钱包的交易确认阈值被设置为 “1”,即只需一人的签名即可执行任何操作。攻击者通过控制owner地址 0xC73fD562de86d7860EE636C20813Bcb2cF4D550d,发起两笔关键交易,将自己的恶意地址 0xD4677B5A8B1b97EA213Fdb876b0FcBAB3f9F6CD1 添加为上述两个多签钱包的签名者。
相关交易哈希:
0x41c2504e208a3f260b2564393938b6e68f7348f5fcb8df00cde41f800f073c8a0x5b5825ca36f4cdad02b1c777df63115e63010de77de71dba0ac60160c18100de
2. 恶意铸造:海量代币涌入市场
获得权限后,攻击者迅速利用该地址的大规模铸造功能。据链上数据统计,攻击者共非法铸造了835万枚USDR与450万枚EURR。这些海量代币被分发至多个地址,随后在二级市场进行抛售或兑换,直接导致价格崩盘。
被盗资金流向追踪:洗钱路径与沉淀资产
借助Beosin Trace工具,我们还原了被盗资金的流动全貌。攻击者通过地址分散、交易所兑换、混币器清洗等多种手段试图隐匿踪迹。
主要接收与分发地址
0xBb64302c6F039D4aa800CAc93E6E54856958675D: 接收 400万EURR 及 461万USDR,目前沉淀约324,163 USDR和120万EURR。0x41E63c5d2AE95802868D9ef3686cC974aDA96d0d: 接收400万USDR及100万EURR,并兑换为225.54 ETH。0x8c1957765721e2540c03A0D64435a469a7266c51: 接收140万USDR及140万EURR,目前仍有90万枚EURR和90万枚USDR沉淀。
最终流向:交易所与混币器
资金分散后,部分流入了ChangeNOW、Kraken、火币、WhiteBIT等中心化交易所进行变现。攻击者还使用了Tornado Cash混币器试图切断链上联系。然而,Beosin Trace工具成功穿透了混币器和部分闪兑交易所(如Fixedflow)的交易数据。
链上资金沉淀
截至分析报告发布,仍有大量资金滞留在链上钱包,并未成功提现或清洗。主要沉淀地址如下:
0x09be1a36c2d7f9909eb3d6f9184c6e46a12b0aca: 沉淀 1,488 ETH0x464545b1f001ec64f93a31a8e678bfbd3146ef3f: 沉淀 510,673 USDR 及 44,000 EURR0xde7adbb368c2616df8c5c0e986933bee8f660add: 沉淀约 258,117 EURR、165,162 USDT 及 38,696 USDR
(总体资金流向图 by Beosin Trace)
总结与反思:治理缺陷的代价
本次StablR事件再次警示行业:代码审计无法为运营层面的治理缺陷兜底。私钥保管不善、低阈值多签、缺乏时间锁与应急响应机制,是导致本次“脱锚”灾难的根本原因。对于合规稳定币项目而言,建立全链路的主动监控与风险预警机制已迫在眉睫。
市场资讯部点评:
StablR稳定币脱锚事件是对当前行业风险认知的一记当头棒喝。它充分揭示了即便是获得顶级资本(如Tether)背书的合规项目,也可能因内部权限管理的初始设计缺陷而瞬间崩塌。此次事件并非技术壁垒的突破,而是人性与流程的溃败。行业应从此事中汲取的核心教训是:安全不等于代码无漏洞,而在于业务流程与控制权的刚性约束。 引入Beosin这类覆盖稳定币全生命周期的监控系统,实时追踪铸币、销毁、链上流通及脱锚波动,已不再是锦上添花,而是维系项目生命线的必要基础设施。在去中心化金融日益主流化的今天,唯有将风险前置管理融入日常运营,才能避免类似的“单签”陷阱重演,重获市场的信任。