StablR po ataku. EURR i USDR tracą peg
StablR padł ofiarą exploitu, a dwa stablecoiny spadły poniżej kursu 1:1. Atak nie wynikał z błędu smart contractu.
Atak na StablR i gwałtowny spadek stablecoinów
StablR, emitent stablecoinów EURR i USDR, padł ofiarą ataku, który doprowadził do silnego odchylenia obu tokenów od zakładanego kursu 1:1. W wyniku incydentu EURR spadł o około 22–23% do poziomu 0,88 dolara, a USDR osunął się o około 30%, do około 0,70 dolara.
Według dostępnych informacji atak miał miejsce 23 maja 2026 r. i był nadal rozwijany w chwili publikacji doniesień.
Jak doszło do exploita
Źródłem problemu nie był błąd w samym smart contractcie. Problem dotyczył zarządzania kluczami i mechanizmu governance. Jeden z operatorów miał utracić kontrolę nad prywatnym kluczem w obrębie konta multisig używanego do mintowania tokenów.
W praktyce oznaczało to, że atakujący przejął możliwość działania w ramach systemu administracyjnego i skorzystał ze zbyt słabego progu autoryzacji 1 z 3. Następnie:
- dodał własne uprawnienia,
- zastąpił pozostałych właścicieli,
- wyemitował 8,35 mln USDR,
- wyemitował 4,5 mln EURR,
- a potem wymienił tokeny na zdecentralizowanych giełdach na około 1 115 ETH.
Nominalna wartość wyemitowanych aktywów sięgała około 10,4 mln dolarów, ale rzeczywisty zysk sprawcy był znacznie niższy. Szacuje się go na około 2,8 mln dolarów, ponieważ płynność na rynku była ograniczona.
Nie smart contract, lecz słabe zabezpieczenie kluczy
Ten incydent dobrze pokazuje różnicę między błędem kodu a błędem operacyjnym. W tym przypadku sam protokół nie został złamany przez lukę techniczną w kontrakcie. Atakujący wykorzystał słabość po stronie organizacyjnej: zbyt mało odporne zarządzanie kluczami oraz niewystarczająco mocne zabezpieczenie konta multisig.
To właśnie takie błędy coraz częściej stają się celem napastników w sektorze DeFi i stablecoinów.
Skala problemu dla StablR
StablR pozycjonował swoje tokeny jako regulowane stablecoiny powiązane z euro i dolarem, z rezerwami przechowywanymi w wydzielonych rachunkach oraz z transparentnością wspieraną przez proof-of-reserves. Projekt miał również działać zgodnie z europejskimi wymogami regulacyjnymi, w tym MiCA.
Spółka działa z Malt y i posiada licencję Electronic Money Institution (EMI). W projekt wcześniej zainwestował także Tether.
Mimo tego incydent pokazał, że nawet projekt z naciskiem na zgodność regulacyjną i rezerwy może być narażony na poważny problem, jeśli zawiedzie wewnętrzne bezpieczeństwo operacyjne.
Co oznacza depeg EURR i USDR
Stablecoin ma utrzymywać stałą wartość względem aktywa referencyjnego, zwykle 1 dolara lub 1 euro. Gdy traci ten parytet, mówimy o depegu.
W przypadku StablR jednoczesny spadek dwóch tokenów wywołał dodatkowy niepokój, bo rynek zaczął zadawać pytanie nie tylko o sam atak, ale też o zaufanie do całego segmentu europejskich stablecoinów.
Na ten moment nie pojawiły się oficjalne wyjaśnienia ze strony StablR, które rozwiałyby wątpliwości lub przedstawiły plan odzyskania pełnego parytetu przez oba tokeny.
Szerszy sygnał dla rynku
Maj 2026 r. okazał się wyjątkowo trudny dla sektora crypto i DeFi. Seria exploitów w różnych protokołach tylko potęguje obawy o bezpieczeństwo kluczy prywatnych, multisigów i procesów administracyjnych.
Przypadek StablR pokazuje, że rezerwy, regulacje i proof-of-reserves nie wystarczą, jeśli zawodzą podstawy operacyjne. Dla rynku stablecoinów to ważne przypomnienie, że największe ryzyko często nie leży w samym kodzie, lecz w tym, jak projekt zarządza dostępem do swoich zasobów.