Katastrofa bezpieczeństwa w StablR! Emitent mrozi operacje na USDR i EURR po wyemitowaniu 13,5 mln dolarów bez pokrycia

Europejski emitent stablecoinów, firma StablR, oficjalnie ogłosił całkowite zawieszenie wszystkich operacji handlowych, wpłat oraz wypłat dla swoich flagowych tokenów: USDR (powiązanego z dolarem amerykańskim) oraz EURR (powiązanego z euro). Decyzja ta została podjęta w trybie natychmiastowym po tym, jak wewnętrzne systemy bezpieczeństwa wykryły nieautoryzowaną emisję tokenów o wartości 13,5 miliona dolarów.

Incydent ten z miejsca wywołał panikę na europejskim rynku DeFi, obnażając fundamentalne zaniedbania w procedurach bezpieczeństwa spółki.

Krytyczny błąd konfiguracji: Jak zabezpieczenie multisig ułatwiło atak?

Z technicznego punktu widzenia, katastrofa była wynikiem skrajnie nieodpowiedzialnej konfiguracji portfela wielopodpisowego (multisig), który zarządzał inteligentnym kontraktem odpowiedzialnym za bicie (mintowanie) nowych tokenów.

Z zamiast standardowych zabezpieczeń typu 2-z-3 lub 3-z-5, StablR wykorzystywał architekturę multisig 1-z-3 (1-of-3). Oznacza to, że do autoryzacji dowolnej operacji – w tym wygenerowania miliardów nowych cyfrowych monet – wystarczył podpis tylko jednego z trzech autoryzowanych kluczy.

Hakerzy zdołali uzyskać dostęp do jednego z tych kluczy (prawdopodobnie poprzez zaawansowany atak phishingowy na jednego z pracowników lub wyciek danych), co otworzyło im drogę do niemal nieskończonego drukowania cyfrowego pieniądza. Napastnicy natychmiast stworzyli tokeny USDR i EURR o łącznej wartości 13,5 miliona dolarów, które nie posiadały żadnego ekwiwalentu w tradycyjnych rezerwach bankowych firmy.

W bezpiecznym modelu 2-z-3 wymagana jest autoryzacja minimum dwóch niezależnych osób, co chroni fundusze w przypadku wycieku pojedynczych danych. W schemacie wdrożonym przez StablR (1-z-3) przejęcie tylko jednego klucza dało napastnikowi pełną władzę nad kontraktem i pozwoliło na natychmiastową nieautoryzowaną emisję.

Złamanie unijnego prawa MiCA

Przedstawiciele StablR wydali oficjalne oświadczenie, w którym ze skruchą przyznali, że w wyniku ataku oba stablecoiny straciły swoje pełne pokrycie w stosunku 1:1.

Jest to bezpośrednie i rażące naruszenie europejskich ram regulacyjnych MiCA (Markets in Crypto-Assets), które weszły w życie w celu eliminacji takich właśnie sytuacji. Zgodnie z unijnym prawem, każdy emitent tokenów powiązanych z aktywami (ART) lub e-pieniądza (EMT) ma bezwzględny obowiązek utrzymywania płynnych i bezpiecznych rezerw pokrywających 100% wyemitowanych cyfrowych monet.

W obecnej sytuacji StablR stał się podmiotem działającym nielegalnie na terenie Unii Europejskiej, co zwiastuje nie tylko procesy cywilne ze strony poszkodowanych inwestorów, ale także drastyczne kary ze strony europejskich regulatorów finansowych.

Podsumowanie: Gorzka lekcja decentralizacji

Przypadek StablR pokazuje, że nawet najbardziej rygorystyczne przepisy prawne na świecie są bezużyteczne, jeśli zawodzi czynnik ludzki i podstawowa higiena cyberbezpieczeństwa. Wykorzystanie struktury multisig 1-z-3 do zarządzania milionami dolarów było de facto zaproszeniem dla cyberprzestępców.

Podczas gdy projekty takie jak NEAR czy ekosystem ZKsync budują zaawansowane, wielowarstwowe systemy kryptograficzne, StablR przypomniał rynkowi o najprostszych błędach konstrukcyjnych, które potrafią zniszczyć zaufanie do cyfrowych walut w kilka sekund.

Źródła:

  1. Oficjalny raport śledczy: StablR Freezes USDR and EURR After Attacker Mints $13.5 Million in Unbacked Tokens – „CoinDesk” (26.05.2026)
  2. Analiza on-chain transakcji atakującego: StablR Smart Contract Exploitation and Multisig 1-of-3 Key Compromise Analysis – PeckShield Alert.
  3. Oświadczenie StablR Compliance: Repercussions of Asset De-pegging Under the MiCA Framework Regulations (26.05.2026).

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

Back To Top