Минулої неділі блокчейн-мережа Cronos була змушена повністю зупинити виробництво блоків після того, як зловмисник скористався вразливістю в протоколі кредитування Tectonic — найбільшому гравці в екосистемі DeFi на цій мережі. Ця подія знову порушує болючі питання про крихкість навіть добре зарекомендованих інфраструктурних рішень.
Масштаб інциденту та перші оцінки
За моїми даними, загальна сума потенційного збитку оцінюється приблизно в $75 млн. Однак ключовий нюанс полягає в тому, що значна частина цих коштів — близько $60 млн, або 91% від усієї суми, — залишилася заблокованою всередині самої мережі Cronos після того, як валідатори оперативно призупинили її роботу. До мосту в Ethereum зловмиснику вдалося вивести лише близько $6 млн. Це рішення дозволило втримати ціну нативного токена CRO від обвалу: актив навіть продемонстрував невелике зростання, додавши близько 5% на тлі новин.
Анатомія атаки та позиція сторін
Важливо розуміти структуру взаємозв'язків. Crypto.com, яка розробила Cronos і випускає токен CRO, не має прямого відношення до коду Tectonic, який стартував у грудні 2021 року в інкубаторі Cronos Labs. Тим не менш, Tectonic домінував у кредитному секторі мережі: за даними агрегаторів, на його частку припадало близько $121,6 млн, що становить 46% усього TVL екосистеми Cronos. Наступний за величиною кредитний протокол мав лише жалюгідні $30 000.
Заяви Crypto.com про те, що їхній застосунок і біржа не постраждали, технічно правильні, але не відображають усієї повноти картини. Вкладники Tectonic опинилися в зоні прямої загрози. Мережа Cronos підтвердила факт експлойту, а команда Tectonic закликала користувачів утриматися від внесення депозитів. Гендиректор Crypto.com Кріс Маржалек запевнив спільноту в стабільності роботи біржі, пообіцявши опублікувати детальний розбір інциденту пізніше.
Порівняння з іншими атаками та розвилка для валідаторів
Цей випадок разюче відрізняється від нещодавнього експлойту Moonwell на базі Base, де мережа продовжила роботу, а кошти пішли безповоротно. Архітектура Cronos на базі Tendermint з обмеженою кількістю валідаторів (до 100) дозволяє вживати екстрених заходів. В історії вже є прецедент: у жовтні 2022 року BNB Chain після атаки на міст, яка дозволила створити токени на $570 млн, була зупинена за п'ять годин, що дозволило повернути близько $470 млн.
Зараз перед валідаторами Cronos стоїть непростий вибір: відкотити мережу до стану до атаки, заблокувати адреси зловмисника або перезапустити її без змін. Від цього рішення безпосередньо залежить доля $60 млн.
Мій аналіз: Цей інцидент — яскрава ілюстрація вічного компромісу в криптовалютах між децентралізацією та операційною ефективністю. Можливість «вимкнути рубильник» — потужний, але обоюдогострий інструмент. Він рятує кошти в короткостроковій перспективі, але підриває довіру до незмінності реєстру, що для багатьох є фундаментальною цінністю. Інвесторам варто уважно стежити за рішеннями валідаторів — вони визначать не лише долю вкраденого, а й майбутній вигляд усієї екосистеми Cronos.