Cronos cofnął niemal dwie godziny transakcji, aby odzyskać 111,2 mln USD po exploicie Tectonic
Najważniejsze informacje
- •Atakujący manipulował ceną TONIC na zdecentralizowanych giełdach o niskiej płynności, a następnie pożyczył około 120,4 mln USD na dziewięciu rynkach.
- •Walidatorzy Cronos zatrzymali sieć o 9:32 a.m. EST, a następnie przywrócili jej działanie o 6:49 p.m. po skoordynowanych aktualizacjach oprogramowania.
- •Cofnięcie odwróciło wszystkie transakcje z objętego nim okresu, w tym legalną aktywność niezwiązaną z exploitem.
- •Około 9,19 mln USD, które opuściło Cronos przed zatrzymaniem sieci, nadal pozostaje nieodzyskane.
- •Cronos przyznał, że komunikacja była niewystarczająca, i poinformował, że uzgadnianie transakcji będzie opierać się na zarchiwizowanych danych.

Cronos cofnął około 111,2 mln USD powiązanych z exploitem protokołu pożyczkowego Tectonic, przywracając wcześniejszy stan swojego blockchaina — wynika z opublikowanego w poniedziałek raportu po incydencie.
Interwencja usunęła 1 godzinę i 54 minuty historii transakcji, w tym legalną aktywność niezwiązaną z atakiem. Około 9,19 mln USD opuściło sieć, zanim walidatorzy ją zatrzymali, i nadal pozostaje nieodzyskane.
Cronos, sieć blockchain wspierana przez Crypto.com, poinformował, że walidatorzy odwrócili zrealizowane transakcje, aby ochronić około 92% środków, których dotyczył atak i które wciąż znajdowały się w sieci. Decyzja ta podważyła powszechne założenie, że transakcje blockchain są nieodwracalne. Cronos omówił incydent w poście na X: https://x.com/CronosNetwork/status/2097131718948094299?s=20
„Była to trudna decyzja, podjęta wspólnie z walidatorami, po rozważeniu ostateczności, jakiej użytkownicy oczekują od łańcucha, w zestawieniu ze środkami zagrożonymi ryzykiem” — napisali deweloperzy Cronos. „Przywrócenie stanu oznaczało odrzucenie 1 godziny i 54 minut rozliczonych transakcji. Alternatywa, czyli ponowne uruchomienie bez przywracania stanu, pozostawiłaby pożyczone aktywa pod kontrolą atakującego.”
Czynnikiem dodatkowo utrudniającym tę „trudną decyzję” był fakt, że cofnięcie odwróciło również każdą legalną transakcję przetworzoną w tym okresie, co oznacza, że użytkownicy i platformy muszą uwzględnić aktywność, która przed przywróceniem sieci wyglądała na rozliczoną.
Hakerzy zaatakowali sieć Tectonic 30 sierpnia. Protokół pozwala użytkownikom pożyczać kryptowaluty pod zastaw zdeponowanego zabezpieczenia. Zgodnie z raportem po incydencie atakujący podbił cenę TONIC na zdecentralizowanych giełdach o niskiej płynności, a następnie pożyczył około 120,4 mln USD na dziewięciu rynkach, wykorzystując zawyżoną wartość zabezpieczenia.
Cronos poinformował, że walidatorzy zatrzymali sieć o 9:32 a.m. EST i cofnęli 10 961 bloków, usuwając 1 godzinę i 54 minuty transakcji.
„Każda transakcja z tego okna została odwrócona, niezależnie od tego, czy miała związek z exploitem, a otwarte pozycje w działających aplikacjach zostały przeliczone po wznowieniu handlu” — napisał Cronos.
Około 9,19 mln USD opuściło Cronos jeszcze przed zatrzymaniem sieci. Zgodnie z raportem po incydencie środki te pozostają nieodzyskane i nie mogły zostać objęte cofnięciem.
Wstępne szacunki określały wartość środków, których dotyczył atak, na 75 mln USD, a kwotę przeniesioną poza sieć za pośrednictwem mostu na 6 mln USD. Według danych Cronos aktywność pożyczkowa wyniosła 120,4 mln USD, z czego odwrócono około 111,2 mln USD.
Produkcja bloków została wznowiona o 6:49 p.m. EST 30 sierpnia, po około dziewięciu godzinach przestoju sieci. Walidatorzy potrzebowali kilku rund koordynacji, aby ponownie uruchomić sieć na poprawionym oprogramowaniu i z wykorzystaniem tego samego rejestru transakcji.
Cronos przyznał, że komunikacja podczas wyłączenia sieci była niewystarczająca. Poinformował, że cofnięte transakcje można obecnie sprawdzać w zarchiwizowanych danych, a nie w publicznych eksploratorach blockchaina. Zmiana sposobu przechowywania danych ma znaczenie dla uzgadniania transakcji, ponieważ aktywność, której dotyczył incydent, może nie być już widoczna w eksploratorach używanych zwykle przez użytkowników do weryfikowania transakcji.
„Zdajemy sobie sprawę z zakłóceń, jakie ten incydent wywołał w całym ekosystemie Cronos” — napisał Cronos. „Po przywróceniu działania sieci koncentrujemy się na zakończeniu uzgodnień z platformami, których to dotyczy, oraz na wykorzystaniu wniosków z tego incydentu do wzmocnienia zabezpieczeń ekosystemu.”
Inne exploity kryptowalutowe
Inne sieci również musiały podejmować podobne decyzje dotyczące wstrzymania działania lub odwrócenia transakcji po atakach.
W sierpniu Maya Protocol zatrzymał swoją sieć po tym, jak atakujący wykorzystał sześć luk w oprogramowaniu i przejął aktywa kryptowalutowe o wartości około 1,65 mln USD — poinformował projekt. Wykorzystana luka w Ravencoin również skłoniła do podjęcia prób odbudowy blockchaina, narażając na cofnięcie transakcje z około trzech dni.
Eksperci ds. bezpieczeństwa ostrzegali, że sztuczna inteligencja może pomagać atakującym szybciej znajdować luki w zabezpieczeniach. Raport Cronos po incydencie nie zawiera jednak dowodów na udział AI w ataku na Tectonic.