Минулі вихідні стали черговим нагадуванням про те, наскільки крихкою може бути безпека у світі децентралізованих фінансів. Блокчейн Cronos, створений командою Crypto.com, був змушений екстрено призупинити виробництво блоків після виявлення критичної вразливості у найбільшому кредитному протоколі мережі — Tectonic. Зловмиснику вдалося вивести кошти, і, за попередніми оцінками, масштаб втрат може сягати $75 млн.
Атака на Tectonic: що відомо
Ключовий момент, який варто підкреслити одразу: сама біржа та застосунок Crypto.com не постраждали. Їхня робота триває у штатному режимі. Однак удар припав на екосистему, яка була критично зав'язана на цей кредитний протокол. Tectonic, запущений у грудні 2021 року за підтримки інкубатора Cronos Labs, фактично акумулював у собі майже всю кредитну активність мережі. За даними DefiLlama, на момент атаки у протоколі було заблоковано близько $121,6 млн, що становило приблизно 46% від усього TVL у DeFi-секторі Cronos. Для порівняння, наступний за величиною кредитор у мережі зберігав лише близько $30 000 — настільки великою була концентрація ризиків.
Саме ця залежність і зіграла злий жарт. Дослідник Вейлін Лі оцінив загальну шкоду приблизно у $75 млн. При цьому значна частина вкрадених коштів — близько $60 млн (приблизно 91%) — так і не покинула межі блокчейну Cronos. До Ethereum хакер встиг перевести лише близько $6 млн, перш ніж валідатори мережі ухвалили рішення зупинити ланцюг.
Архітектура врятувала кошти
Тут ми бачимо принципову відмінність від багатьох інших інцидентів. Завдяки архітектурі на базі Tendermint та обмеженій кількості валідаторів (усього 100), мережа змогла оперативно зреагувати. Узгоджена пауза у виробництві блоків дозволила «заморозити» значну частину викрадених активів усередині мережі. Це рішення, безумовно, спірне з точки зору ідеалів децентралізації, але воно дало час для аналізу та, можливо, для порятунку коштів.
Подібний прецедент уже був в історії: у жовтні 2022 року атака на міст BNB Chain дозволила створити токенів на $570 млн, але 26 валідаторів за п'ять годин зупинили мережу і в підсумку повернули близько $470 млн. Тепер перед валідаторами Cronos стоїть аналогічний вибір: відкотити мережу, заблокувати адресу зловмисника або перезапустити ланцюг без змін. Від цього рішення безпосередньо залежить, чи вдасться повернути ті самі $60 млн, які поки що залишаються в пастці.
Показово, що інцидент стався лише через кілька днів після експлойту Moonwell у мережі Base, де збитки склали $8,7 млн. Це свідчить про системну проблему в безпеці DeFi-протоколів, і, на жаль, подібні атаки навряд чи припиняться.
Мій коментар: Цей випадок — яскрава ілюстрація компромісу між децентралізацією та безпекою. Можливість зупинити мережу врятувала мільйони доларів, але сам факт такої можливості підриває довіру до незмінності блокчейну. Інвесторам варто враховувати, що в екосистемах з обмеженою кількістю валідаторів «правила гри» можуть змінюватися в екстреній ситуації.