Минулої неділі блокчейн Cronos був змушений повністю зупинити виробництво блоків після того, як зловмисник скористався вразливістю в протоколі кредитування Tectonic — найбільшому гравці в екосистемі DeFi цієї мережі. Інцидент міг обернутися катастрофою, але оперативні дії валідаторів дозволили заморозити більшу частину вкрадених активів усередині мережі.

За моїми даними, хакеру вдалося вивести кошти, однак ключовий момент полягає в тому, що значна частина викраденого — близько $60 млн, або приблизно 91% від загальної суми атаки — так і не покинула межі Cronos. Завдяки миттєвому блокуванню мережі валідаторами, зловмисник не зміг конвертувати або перевести ці кошти на інші блокчейни, зокрема на Ethereum, куди встигло піти лише близько $6 млн.

Архітектура як інструмент захисту

Цей інцидент наочно демонструє різницю в підходах до безпеки між мережами. На відміну від інциденту з Moonwell на Base, де мережа продовжувала працювати, а кошти були безповоротно втрачені, Cronos змогла зупинити атаку завдяки своїй архітектурі на базі Tendermint з обмеженою кількістю валідаторів (усього 100). Узгоджена пауза тут — не просто технічна можливість, а ефективний механізм екстреного реагування.

Важливо підкреслити, що Tectonic і Crypto.com — це різні проєкти. Хоча Crypto.com і розробила Cronos, Tectonic є незалежним протоколом, запущеним у грудні 2021 року в інкубаторі Cronos Labs. Тому заява біржі про те, що її застосунок і торгова платформа не постраждали, технічно вірна, але вона не відображає всієї повноти картини для користувачів Tectonic, чиї кошти опинилися під загрозою.

Прецеденти та перспективи

Подібні сценарії вже траплялися в індустрії. У жовтні 2022 року атака на міст BNB Chain дозволила створити токени на $570 млн, але валідатори зупинили мережу за п'ять годин і повернули близько $470 млн. Це створює фундаментальний компроміс: можливість відключення мережі заради порятунку коштів суперечить принципам децентралізації, але в критичних ситуаціях стає єдиним порятунком.

Зараз рішення за валідаторами Cronos. Їм належить обрати: відкотити мережу, заблокувати адреси зловмисника або перезапустити її без змін. Від цього залежить, чи вдасться повернути $60 млн і відновити довіру користувачів до екосистеми.

Мій аналіз: Цей випадок — яскраве нагадування про те, що навіть у зрілих мережах DeFi-протоколи залишаються вразливими. Однак здатність мережі швидко реагувати на загрозу — це конкурентна перевага, яка в довгостроковій перспективі може переважити аргументи про недостатню децентралізацію. Питання лише в тому, як спільнота скористається цим інструментом.