Минулої неділі блокчейн Cronos був повністю зупинений після того, як зловмисник спробував вивести кошти з Tectonic — найбільшого кредитного протоколу в цій екосистемі. У Crypto.com, материнській компанії мережі, запевнили, що їхній застосунок і біржа не постраждали та функціонують у штатному режимі.

Ключовий момент тут — оперативність валідаторів. Значна частина вкрадених активів залишилася всередині блокчейну до моменту призупинення, що дозволило втримати ціну нативного токена CRO від обвалу. Більше того, CRO навіть продемонстрував зростання приблизно на 5%, що свідчить про довіру ринку до дій команди.

Зв'язка Cronos, Tectonic і Crypto.com: хто за що відповідає

Важливо розуміти структуру цих проєктів. Crypto.com розробила Cronos — блокчейн, сумісний з Ethereum, і випускає токен CRO, який забезпечує його роботу. Tectonic, своєю чергою, — це окремий проєкт, запущений у грудні 2021 року в інкубаторі Cronos Labs. Він працює незалежно, і його код не пов'язаний безпосередньо з кодом Crypto.com.

Заява Crypto.com технічно вірна, але вона не відображає всієї повноти картини. Біржа справді не постраждала, однак користувачі Tectonic опинилися в зоні ризику. На Tectonic припадало близько $121,6 млн заблокованих коштів (TVL) — це 46% усієї вартості активів у DeFi-секторі Cronos. Для порівняння: наступний за величиною кредитор у мережі зберігав лише близько $30 000. Така централізація ліквідності зробила протокол очевидною ціллю.

Офіційна реакція та масштаб збитків

Мережа Cronos підтвердила виявлення вразливості та негайно зупинила виробництво блоків. Tectonic, своєю чергою, попередив користувачів про ризики та наполегливо рекомендував утриматися від внесення депозитів. Гендиректор Crypto.com Кріс Маржалек заявив, що застосунок і біржа працюють стабільно, а детальний розбір інциденту буде опубліковано пізніше.

Дослідник Вейлін Лі оцінив загальні збитки приблизно в $75 млн. При цьому до Ethereum встигли дійти лише близько $6 млн — решта $60 млн (приблизно 91% від усієї суми) залишилися замороженими на Cronos. Це критично важливий фактор: у зловмисника поки що немає доступу до основної частини коштів.

Чому цей злом міг закінчитися інакше

На відміну від нещодавнього експлойту Moonwell на мережі Base, де кошти пішли безповоротно, Cronos змогла зупинити атаку завдяки своїй архітектурі. Мережа працює на Tendermint і обмежена 100 валідаторами, що робить узгоджену паузу можливою. Це нагадує інцидент на BNB Chain у жовтні 2022 року, коли 26 валідаторів за п'ять годин зупинили мережу та повернули близько $470 млн із $570 млн.

Така модель створює компроміс, який активно обговорювався в контексті призупинення Linea: якщо ланцюг можна вимкнути, з нього можна й повернути вкрадене. Зараз рішення за валідаторами — вони можуть відкотити мережу, заблокувати адресу зловмисника або перезапустити її без змін. Від цього залежить, чи вдасться повернути $60 млн.

Мій аналіз: цей інцидент у черговий раз порушує фундаментальне питання про баланс між децентралізацією та безпекою. Можливість екстреної зупинки — потужний інструмент захисту, але він же підриває базовий принцип незмінності блокчейну. Для інвесторів це сигнал: у мережах з обмеженою кількістю валідаторів безпека активів може залежати від рішень невеликої групи осіб, а не від криптографічної гарантії.