Cronos informuje, że 9,2 mln dolarów pozostaje nieodzyskanych po ataku na Tectonic i awaryjnym wycofaniu łańcucha
Najważniejsze informacje
- •Atakujący zmanipulował cenę tokenu TONIC protokołu Tectonic, aby pożyczyć 120,4 mln dolarów w jednej transakcji, wyczerpując dziewięć rynków pożyczkowych.
- •Cronos zatrzymał swój łańcuch 30 sierpnia i wycofał go do stanu sprzed ataku, wymazując około 111 mln dolarów w środkach kontrolowanych przez atakującego oraz niemal dwie godziny historii transakcji.
- •Nieodzyskane pozostaje około 9,2 mln dolarów, w tym około 8,3 mln dolarów, które przeszły przez mostek do Ethereum, zanim sieć przestała produkować bloki.
- •Tectonic planuje usunąć tokeny o niskiej płynności ze swojego frameworka zabezpieczeń w odpowiedzi na atak.
- •Wycofanie łańcucha to rzadkie wydarzenie przypominające reakcję Ethereum na atak na DAO w 2016 roku i rodzi szersze pytania o uprawnienia do rollbacku w sieciach zdecentralizowanych.

Cronos odzyskał większość środków powiązanych z atakiem na protokół pożyczkowy Tectonic dzięki awaryjnemu wycofaniu łańcucha, jednak około 9,2 mln dolarów pozostaje nieodzyskanych po tym, jak atakujący przeniósł fundusze między blockchainami, zanim walidatorzy zdołali zatrzymać sieć.
Zgodnie z informacjami Tectonic atakujący zmanipulował wycenę tokenu TONIC i w ramach jednej transakcji pożyczył aktywa o wartości 120,4 mln dolarów. Atak wyczerpał dziewięć rynków pożyczkowych i wywołał awaryjną reakcję walidatorów Cronos.
Tylko stosunkowo niewielka część skradzionych aktywów zdołała „uciec”, zanim sieć przestała produkować bloki. Według najnowszych obliczeń Tectonic nieodzyskana kwota wynosi około 9,19 mln dolarów.
Cronos wycofuje skutki ataku
Cronos zatrzymał swój blockchain 30 sierpnia, a następnie przywrócił sieć do stanu sprzed ataku. Wycofanie łańcucha usunęło transakcje związane z atakiem z aktywnej historii łańcucha.
Analiza blockchaina wykazała, że w wyniku wycofania wymazano około 111 mln dolarów w środkach kontrolowanych przez atakującego, które pozostały w sieci Cronos. W ramach środka awaryjnego sieć odrzuciła niemal dwie godziny historii transakcji.
Chociaż wycofanie łańcucha uniemożliwiło atakującemu zatrzymanie większości pożyczonych z Tectonic aktywów, nie mogło ono cofnąć transakcji, które przeszły już przez mostek do innych blockchainów.
Wycofania łańcucha tego typu są w historii blockchaina rzadkością. Najbardziej znanym precedensem pozostaje reakcja Ethereum na atak na DAO w 2016 roku, kiedy społeczność ostatecznie podzieliła się w kwestii cofnięcia ataku — fork, z którego powstał Ethereum Classic. W przeciwieństwie do tamtego przypadku wycofanie w Cronos zostało skoordynowane w ramach mniejszego zestawu walidatorów, co uczyniło szybkie zatrzymanie i przywrócenie sieci wykonalnym.
Fundusze, które uszły z sieci
Według danych z monitoringu blockchaina około 8,3 mln dolarów dotarło do Ethereum, zanim Cronos zatrzymał produkcję bloków. Najnowsze obliczenia Tectonic szacują pozostałe nieodzyskane środki na około 9,2 mln dolarów. Gdy fundusze przejdą przez mostek do odrębnego łańcucha, wymykają się spod kontroli walidatorów pierwotnej sieci — dlatego ruch międzyłańcuchowy jest częstym końcowym etapem dla skradzionych aktywów.
Incydent uwypukla ryzyko wykorzystywania słabo notowanych tokenów jako zabezpieczenia w zdecentralizowanych rynkach pożyczkowych. Atakujący zdołał gwałtownie zawyżyć pozorną wartość TONIC, a następnie użyć zawyżonego zabezpieczenia do pożyczenia bardziej płynnych aktywów. Podobne schematy manipulacji cenami stały się już przyczyną wcześniejszych ataków na rynki pożyczkowe w DeFi, gdzie protokoły opierają się na kanałach cenowych, które mogą zostać zniekształcone, gdy tokeny zabezpieczające nie mają głębokiej płynności.
Tectonic zapowiedziało zamiar usunięcia tokenów o niskiej płynności ze swojego frameworka zabezpieczeń — reakcja, która może doprowadzić do zaostrzenia kontroli ryzyka na jego rynkach pożyczkowych.
Cronos wznowił normalną produkcję bloków, a śledztwa w sprawie ataku i pozostałych środków trwają. Sprawa rodzi również szersze pytania o uprawnienia do wycofywania łańcucha i o to, jak zdecentralizowane sieci powinny reagować na dużych ataków DeFi.