REKLAMA
EGW-NewsCronos zatrzymał cały swój blockchain, aby zapobiec eksploitowi o wartości 75 mln dolarów
Cronos zatrzymał cały swój blockchain, aby zapobiec eksploitowi o wartości 75 mln dolarów
296
Add as a Preferred Source
0
0

Cronos zatrzymał cały swój blockchain, aby zapobiec eksploitowi o wartości 75 mln dolarów

Cronos, łańcuch warstwy 1 zbudowany przez Crypto.com, przestał produkować bloki w niedzielę 30 sierpnia. Atakujący właśnie wykradł dziesiątki milionów dolarów z Tectonic, największego protokołu pożyczkowego w sieci, a walidatorzy odłączyli zasilanie całego łańcucha, aby powstrzymać wyciek. Dwa dni później sam exploit stał się niemal mniejszą z dwóch historii. Większą jest to, co oznacza, że „zdecentralizowany” blockchain może zostać wyłączony.

Cronos potwierdził incydent na platformie X, informując, że zidentyfikował lukę w zabezpieczeniach Tectonic i wstrzymał sieć na czas prowadzenia dochodzenia. Tectonic, który przed atakiem posiadał około 121,7 miliona dolarów w depozytach i 82,7 miliona dolarów w pożyczkach, co stanowiło prawie połowę wszystkich środków zablokowanych w Cronos DeFi, zalecił użytkownikom unikanie protokołu do czasu potwierdzenia bezpieczeństwa. Do poniedziałku panel DefiLlama pokazał, że łączna wartość zablokowanych środków Tectonic spadła do około 3 milionów dolarów.

Jak napastnik to zrobił?

Mechanizm ten nie był zepsutym inteligentnym kontraktem. Był to błędnie wyceniony parametr ryzyka. Badacz łańcuchowy Weilin Li przedstawił tę sekwencję w wątku X: TONIC, własny token zarządzający Tectonic, był przedmiotem obrotu z płynnością zaledwie około 1,34 miliona dolarów i dziennym wolumenem około 11 000 dolarów, a mimo to protokół pozwalał ludziom pożyczać pieniądze pod zastaw przy 20% współczynniku zabezpieczenia. W ciągu około 20 minut atakujący podniósł cenę TONIC o około 100x, zdeponował zawyżone tokeny jako zabezpieczenie i pożyczył rzeczywiste aktywa pod zastaw kwoty, na którą rynek nigdy nie wyraził zgody.

To schemat, który kryptowaluty już wcześniej widziały. Li określił ten schemat jako „pump and loan” w stylu Mango Market, nawiązując do ataku na Mango Markets, który miał miejsce w październiku 2022 roku i kosztował około 100 milionów dolarów. Zauważył, że jest to trzecia wersja tej samej sztuczki, którą śledził ostatnio, po ataku na rynek MAMO Moonwella o wartości 8,7 miliona dolarów i oddzielnym incydencie reUSD/Pendle. Tokeny zarządzania niepłynnymi instrumentami finansowymi są stale wymieniane jako zabezpieczenie, a atakujący wciąż je zauważają, zanim protokoły to zrobią.

Nikt nie jest zgodny co do dokładnej liczby

Szacunek Li zmienił się dwukrotnie: początkowo około 66 milionów dolarów, a następnie bliżej 75 milionów dolarów, gdy namierzył drugi portfel powiązany z atakującym, zawierający około 8 milionów dolarów więcej. PeckShield niezależnie osiągnął prawie 74 miliony dolarów. Trzeci badacz, Hajedan, zastosował zupełnie inne podejście, sumując zadłużenie brutto na 16 rynkach Tectonic i dochodząc do 124 963 890 dolarów, z czego, jak obliczył, 99,91% należało do atakującego; namierzył około 110,5 miliona dolarów z tej kwoty wciąż na koncie Cronos i około 7,8 miliona dolarów, których nie mógł ulokować. Ani Cronos, ani Tectonic nie opublikowały oficjalnego bilansu strat.

Żadna z tych liczb tak naprawdę nie jest ze sobą sprzeczna. Mierzą one różne rzeczy: przepływy netto środków, zadłużenie brutto, dotychczasowe stany portfeli. Warto o tym pamiętać, gdy następnym razem nagłówek wybierze jedną liczbę i przedstawi ją jako ustalony fakt.

Nie jest jeszcze jasne, gdzie znajdują się pieniądze. Lookonchain prześledził około 6,29 miliona dolarów przeniesionych na Ethereum i zamienionych na 2592 ETH, zanim sieć została zamrożona. Reszta, od 60 do 69 milionów dolarów, w zależności od tego, któremu trackerowi ufasz, nigdy nie opuściła Cronos.

Zatrzymanie to ta część, o którą ludzie się naprawdę kłócą

Cronos działa na łańcuchu Cosmos SDK opartym na Tendermint z zestawem walidatorów ograniczonym do 100, wystarczająco małym, aby skoordynować awaryjne zatrzymanie w ciągu kilku minut. Dokładnie to się stało i to właśnie dzieli teraz społeczność. Jeden z użytkowników Cronos, publikujący jako TurtleonCro, ujął to tak sprawiedliwie, jak nikt inny: pauza rzeczywiście chroniła ludzi przed dalszą utratą, a także dowodziła, że mała grupa walidatorów może zamrozić każdy portfel w łańcuchu, niezależnie od tego, czy portfel ten kiedykolwiek dotknął Tectonic. Obie te rzeczy są prawdziwe i żadna z nich nie anuluje drugiej. Mniejsza, głośniejsza grupa poszła dalej, argumentując, że nie powinno się tego nawet nazywać atakiem hakerskim, ponieważ atakujący nie złamał żadnego kodu, a jedynie zastosował się do opublikowanych przez siebie zasad protokołu, dochodząc do logicznego, niefortunnego wniosku.

Prezes Crypto.com, Kris Marszalek, odniósł się do incydentu na antenie X tego samego dnia, wyjaśniając, że aplikacja giełdy i scentralizowana platforma pozostały nienaruszone i że po tym nastąpi pełna analiza. „Wszystkie środki są bezpieczne” – napisał, co warto oddzielić od zamrożenia na poziomie łańcucha: Cronos i giełda Crypto.com to różne systemy, a wstrzymanie nigdy nie naruszyło sald giełd.

Ponownie online, pytania wciąż otwarte

Walidatorzy przywrócili produkcję bloków o 23:49 UTC tej samej nocy, przywracając stan łańcucha do migawki sprzed ataku i kontynuując od bloku 90 896 189. Operatorzy węzłów otrzymali polecenie aktualizacji do wersji 1.7.8 i pobrania opublikowanych migawek sieci głównej. Cronos zarządził wycofanie i wstrzymał akcję awaryjną konsensusu walidatorów w celu ochrony użytkowników, informując o zbliżającej się pełnej analizie postmortem.

W chwili pisania tego tekstu, analiza polityczna nie została jeszcze przeprowadzona, podobnie jak żaden plan rekompensat dla deponentów Tectonic. Według doniesień, około 32,6 miliona dolarów złych długów pozostaje w protokole, oprócz około 8,71 miliona dolarów likwidacji uruchomionych podczas samego ataku. W wyniku tej wiadomości, wartość CRO spadła w ciągu dnia nawet o 10%, notując w okolicach 0,055–0,056 dolara, a token, którego wartość spadała już w weekend, był już w fazie spadkowej.

Nie przegap esportowych newsów i aktualizacji! Zarejestruj się i otrzymuj cotygodniowy przegląd artykułów!
Zarejestruj się

Kontekst, który ma tu znaczenie

Rok 2026 nie był łaskawy dla pożyczek DeFi. Branżowe firmy śledzące incydenty odnotowały 67 exploitów protokołu pożyczkowego wśród 267 incydentów DeFi w tym roku, co zwiększyło straty sektora do ponad 1,26 miliarda dolarów. Załamanie Tectonic wpisuje się w powtarzający się schemat: exploit rzadko zaczyna się od zerwanego kontraktu. Zaczyna się od parametru zabezpieczenia, którego nikt nie testował w warunkach skrajnych, w odniesieniu do tokena, którym tak naprawdę nikt nie handlował.

REKLAMA
Zostaw swój komentarz
Podobał Ci się artykuł?
0
0

Komentarze

REKLAMA
FREE SUBSCRIPTION ON EXCLUSIVE CONTENT
Receive a selection of the most important and up-to-date news in the industry.
*
*Only important news, no spam.
SUBSCRIBE
LATER