- Um multisig 1-de-3 comprometido permitiu que atacantes cunhassem $13,5 milhões em EURR e USDR antes de trocar por ETH.
- EURR caiu para ~$0,85 e USDR para ~$0,40 à medida que tokens não lastreados inundaram os mercados e a liquidez entrou em colapso.
- Blockaid atribuiu a violação à falha de governança, destacando riscos decorrentes da gestão fraca de chaves em sistemas de stablecoin.
As stablecoins EURR e USDR da StablR perderam suas paridades após uma exploração envolvendo uma carteira multisig comprometida e a cunhagem não autorizada de US$ 13,5 milhões. O incidente, reportado no fim de semana, viu tokens emitidos além do lastro e rapidamente vendidos em exchanges descentralizadas. Segundo o investigador onchain ZachXBT, o atacante posteriormente converteu grandes partes em ETH enquanto o sistema permanecia ativo.
Exploração de multisig desencadeia abuso de cunhagem
A empresa de segurança Blockaid relatou que a violação decorreu de uma configuração multisig 1-de-3 que controla o contrato de cunhagem do StablR. O atacante comprometeu um assinante e obteve controle administrativo.
Após o acesso, o atacante substituiu os proprietários existentes e cunhou 8,35 milhões de USDR e 4,5 milhões de EURR. Isso criou cerca de US$ 13,5 milhões em tokens não lastreados nas primeiras horas da exploração.
De acordo com o Blockaid, aproximadamente US$ 10,4 milhões foram trocados por ETH em exchanges descentralizadas. No entanto, a derrapagem reduziu os ganhos realizados iniciais para cerca de US$ 2,8 milhões.
Notavelmente, o atacante também usou direitos administrativos para blacklisted e queimar tokens. Registros onchain mostraram cerca de 2,7 milhões de EURR removidos de uma carteira ativa em fluxos normais de resgate.
EURR e USDR rompem a estabilidade da paridade
EURR e USDR perderam seus pares logo após o exploit ter começado. EURR caiu para cerca de $0,85, enquanto USDR caiu até $0,40 durante o negociação.
De acordo com os dados da CoinGecko, o EURR operou próximo a US$ 0,85 após a janela do ataque. O USDR recuperou-se levemente depois, mas permaneceu significativamente abaixo da paridade.
Enquanto isso, ZachXBT sinalizou o incidente durante a atividade em andamento e rastreou os movimentos da carteira financiados pelo Protocolo de Transferência Entre Cadeias da Circle. Ele também relatou congelamentos parciais de fundos durante a janela de exploração.
A StablR confirmou o incidente horas após a atividade onchain diminuir. A empresa afirmou que estava trabalhando para conter a exploração e avaliar o impacto no sistema.
Riscos de Governança e Contexto Institucional
Blockaid atribuiu a violação a uma falha de governança e gerenciamento de chaves, e não a um bug no contrato inteligente. O limiar de assinatura 1-de-3 tornou-se o foco central da análise de segurança.
StablR anteriormente contava com suporte da Tether e Kraken, posicionando-se nos mercados europeus regulamentados de stablecoins. O emissor opera sob licença do regulador financeiro de Malta.
De acordo com divulgações anteriores, EURR e USDR processaram mais de €3 bilhões em volume de transações no início de 2025. Os tokens também foram listados em mais de 50 exchanges, com mais de 150 pares de negociação.
O incidente está alinhado com um padrão mais amplo de explorações em 2026 envolvendo acesso privilegiado e falhas de governança em protocolos cripto.

