Минулої неділі блокчейн-мережа Cronos була змушена екстрено призупинити виробництво блоків. Причиною стала масштабна спроба зламу, націлена на найбільший кредитний протокол екосистеми — Tectonic. За моїми оцінками, це одна з найсерйозніших подій для інфраструктури Cronos за останній час, і вона знову порушує гострі питання про крихкість DeFi-додатків.
Атака була спрямована на протокол Tectonic, який утримував значну частину ліквідності мережі. За даними аналітичних панелей, на момент інциденту в пулах Tectonic було заблоковано близько $121,6 млн, що становило приблизно 46% від усього показника TVL (Total Value Locked) у децентралізованих фінансах (DeFi) на Cronos. Наступний за величиною кредитор у мережі мав лише близько $30 000, що підкреслює домінуюче становище Tectonic і, відповідно, масштаб потенційної шкоди.
Хронологія та масштаб збитків
Первинні оцінки збитків різнилися, однак відомий дослідник безпеки Вейлін Лі оперативно провів аналіз і дійшов висновку, що загальна сума втрат може сягати $75 млн. Ключовою деталлю, яка відрізняє цей інцидент від багатьох інших, є те, що зловмиснику вдалося вивести лише частину коштів. У той час як близько $6 млн було переведено в мережу Ethereum, основна маса вкрадених активів — приблизно $60 млн (або 91% від загальної суми) — залишилася замороженою всередині самої мережі Cronos. Це стало можливим завдяки оперативним діям валідаторів, які зупинили мережу до того, як хакер зміг завершити повне виведення коштів.
Примітно, що ринкова реакція виявилася стриманою. Ціна нативного токена CRO не лише не обвалилася, а й продемонструвала невелике зростання приблизно на 5%. Інвестори, судячи з усього, позитивно оцінили швидку реакцію команди та потенційну можливість повернення застряглих коштів.
Роль централізації та прецеденти
Керівництво Crypto.com, яке є розробником Cronos, поспішило запевнити користувачів, що їхня біржа та основний додаток не постраждали й працюють у штатному режимі. Це технічно правильно, однак важливо розуміти, що під ударом опинилися саме вкладники Tectonic, чиї кошти перебувають у зоні невизначеності. Офіційних заяв про компенсації поки що не надходило.
Здатність Cronos зупинити мережу зумовлена її архітектурою. Працюючи на Tendermint, мережа обмежена сотнею валідаторів, що дозволяє їм досягти швидкого консенсусу про призупинення. Це прямий наслідок моделі обмеженої децентралізації, яка має як переваги, так і недоліки. Подібний прецедент уже був в історії: у жовтні 2022 року мережа BNB Chain зіткнулася з експлойтом на $570 млн, і валідаторам вдалося заморозити та повернути значну частину коштів.
Тепер ключове рішення залишається за валідаторами Cronos. Їм належить обрати один зі сценаріїв: відкотити мережу до стану до атаки, заблокувати адреси зловмисника або просто перезапустити ланцюг без змін. Від цього вибору безпосередньо залежить, чи вдасться повернути $60 млн і відновити довіру до екосистеми.
Мій погляд: Цей інцидент — яскрава ілюстрація дилеми безпеки в DeFi. Можливість екстреної зупинки мережі є потужним інструментом порятунку коштів, але вона ж підриває фундаментальний принцип незмінності та децентралізації блокчейну. У довгостроковій перспективі спільноті належить знайти баланс між швидкістю реакції на інциденти та довірою до системи, яка не повинна залежати від рішень невеликої групи валідаторів.