Un hacker svuota quasi 9,6 milioni di dollari dal protocollo stablecoin DeFi Resupply

- L'hacker sfrutta una vulnerabilità nel protocollo DeFi Resupply per rubare 9,6 milioni di dollari manipolando il prezzo di cvcrvUSD e attivando un bug del tasso di cambio a zero.
- L'attacco si aggiunge ai 2,3 miliardi di dollari di furti di criptovalute segnalati nel 2025, inclusi gravi incidenti presso Nobitex e Bybit.
- Gli hacker nordcoreani e le truffe come lo "pig butchering" continuano a dominare il panorama globale della criminalità crypto.
Un hacker ha identificato una falla nel protocollo decentralizzato di finanza (DeFi) Resupply giovedì mattina presto che ha aiutato a deviare quasi 9,6 milioni di dollari in asset digitali. Si ritiene che l'attaccante abbia manipolato i prezzi dei token attraverso una vulnerabilità dello smart contract.
Secondo gli analisti della sicurezza blockchain, Resupply, una piattaforma stablecoin DeFi integrata con Convex Finance e Yearn Finance, è stato il bersaglio principale dell'exploit. L'attaccante ha utilizzato una tattica elaborata di manipolazione dei prezzi su cvcrvUSD, un token legato a Convex, per ingannare il sistema e ottenere un prestito utilizzando collaterale praticamente senza valore.
Bug dello smart contract porta a un tasso di cambio zero
Il punto principale della violazione è stato trovato nel contratto ResupplyPair, distribuito giovedì all'indirizzo Ethereum “0x6e…6bd6″. Il contratto ha utilizzato il prezzo di cvcrvUSD per calcolare un tasso di cambio interno per il prestito garantito.
Ancora un altro protocollo di prestito sfruttato tramite manipolazione del tasso di cambio su mercati a bassa liquidità — persino vuoti!
Nello specifico, gli aggressori hanno gonfiato artificialmente il prezzo di #cvcrvUSD tramite donazioni. @ResupplyFi's contratto ResupplyPair (https://t.co/yo2N5lScHi, creato ~2h fa) utilizza… https://t.co/MelEYFLr98 pic.twitter.com/2qXC9IiREL
— BlockSec Phalcon (@Phalcon_xyz) Giugno 26, 2025
L'attaccante ha sfruttato questa dipendenza gonfiando artificialmente il prezzo del token cvcrvUSD attraverso transazioni di donazione coordinate. Quando il valore del token è aumentato, l'input del prezzo nel contratto ResupplyPair è schizzato alle stelle.
Tuttavia, una falla nel codice del protocollo, specificamente l'uso della divisione intera (floor division), ha causato l'arrotondamento del tasso di cambio a zero una volta che il prezzo si è spostato oltre una soglia misurata.
Con il tasso di cambio impostato a zero, l'attaccante è stato in grado di prendere in prestito una quantità enorme della stablecoin nativa di Resupply, reUSD, utilizzando solo 1 wei di cvcrvUSD come collaterale. I controlli di insolvenza della piattaforma, che si basano su questo tasso di cambio, sono stati efficacemente aggirati.
“L'attaccante ha manipolato i prezzi dei token, innescando un bug (tasso di cambio zero) nello smart contract di Resupply, permettendogli di prendere in prestito una tonnellata di denaro per quasi nulla,” ha spiegato Hakan Unal, responsabile senior delle operazioni di sicurezza presso la società di rischio blockchain Cyvers.
Tornado Cash utilizzato per l'anonimato delle transazioni
L'attività blockchain mostra che l'hacker ha inizialmente finanziato il suo portafoglio attraverso Tornado Cash, un mixer di protocolli di privacy decentralizzato che i criminali usano per nascondere l'origine dei fondi. Il punto di ingresso dell'attacco è stata una transazione su Cow Swap che coinvolgeva 2 ETH, secondo un'analisi della società di sicurezza blockchain PeckShield.
Dopo la violazione, hanno liquidato gli asset rubati convertendo reUSD in stablecoin ed Ethereum attraverso Curve e Uniswap, entrambi exchange decentralizzati.
I 9,6 milioni di dollari di profitto sono stati divisi tra due indirizzi Ethereum separati. L'attaccante ha utilizzato sia USDC che Ethereum avvolto (wETH) per memorizzare i proventi finali.
Più tardi nel giorno, Resupply ha confermato la violazione e ha ammesso che l'exploit aveva interessato il suo mercato wstUSR. La piattaforma ha immediatamente sospeso tutti i contratti per prevenire ulteriori danni.
“Gli utenti dovrebbero evitare i vault reUSD e prelevare i fondi se possibile,” ha consigliato Unal agli investitori che utilizzano il protocollo.
Gli hacker legati alle criptovalute in 2025 diventano dilaganti
La violazione di Resupply si aggiunge a una serie di hackeraggi di alto valore che colpiscono sia la finanza decentralizzata che le piattaforme centralizzate. La società di forensics blockchain Chainalysis riporta che oltre 2,3 miliardi di dollari sono già stati rubati negli hackeraggi crypto dall'inizio del 2025, una cifra che supera il totale dell'anno scorso a metà anno.
Solo pochi giorni prima dell'incidente Resupply, il 18 giugno, lo scambio di criptovalute iraniano Nobitex una perdita netta di 54,8 milioni di dollari nel terzo trimestre del 2025, rispetto a una perdita di 19,3 milioni di dollari nello stesso trimestre del 2024, a causa di un aumento delle spese, di cui 20,3 milioni sono stati attribuiti a una devastante violazione. Gli hacker hanno portato via più di 90 milioni di dollari in asset digitali da diverse blockchain, tra cui Bitcoin, Ethereum, Dogecoin, Ripple, Solana, Tron e Ton.
Indagini precedenti hanno collegato i portafogli su Nobitex ad attori affiliati alla Guardia Rivoluzionaria Islamica (IRGC) e a reti legate ai ribelli Houthi in Yemen e agli operatori di Hamas.
L'Ufficio Nazionale per la Contrasto al Finanziamento del Terrorismo (NBCTF) di Israele ha identificato la piattaforma come un canale per fondi verso diverse entità sanzionate. Tra queste figurano l' outlet mediatico pro-Hamas Gaza Now, un presunto braccio di propaganda di al-Qaeda e gli exchange di criptovalute russi sanzionati Garantex e Bitpapa.
Non limitarti a leggere le notizie sulle criptovalute. Comprendile. Iscriviti alla nostra newsletter. È gratuita.
Dichiarazione di responsabilità. Le informazioni fornite non costituiscono consigli di trading. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti effettuati sulla base delle informazioni fornite in questa pagina. Si consiglia vivamente di effettuare ricerche indipendenti e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Florence Muchai
Florence si occupa di notizie relative a criptovalute, gaming, tecnologia e AI da oltre 6 anni. I suoi studi in Informatica presso l'Università Meru di Scienze e Tecnologia e in Gestione delle Emergenze e Diplomazia Internazionale presso il MMUST le hanno fornito eccellenti competenze linguistiche, osservative e tecniche. Florence ha lavorato al VAP Group e come editor per diverse testate specializzate in criptovalute.
















