Минулі вихідні стали серйозним випробуванням для екосистеми Cronos. Блокчейн, розроблений командою Crypto.com, був змушений терміново призупинити виробництво блоків після виявлення критичної вразливості в найбільшому кредитному протоколі мережі — Tectonic. Йдеться про спробу виведення коштів на суму, яка, за попередніми оцінками, сягає $75 млн.

Масштаб інциденту та перші оцінки

Атака була спрямована на Tectonic, який утримував близько $121,6 млн у заблокованій вартості (TVL), що становило майже половину всіх активів DeFi-сектору в мережі Cronos. За моїми даними, зловмиснику вдалося вивести лише частину коштів — приблизно $6 млн в Ethereum до моменту блокування мережі. Решта $60 млн, що становить близько 91% від загальної суми атаки, залишилися замороженими всередині блокчейну завдяки оперативним діям валідаторів.

Примітно, що ціна нативного токена CRO практично не відреагувала на інцидент, продемонструвавши навіть невелике зростання близько 5%. Це пояснюється тим, що основна частина вкрадених активів не покинула межі мережі, що знизило паніку серед власників.

Хто є хто: зв'язок між проєктами

Важливо чітко розділити учасників цієї історії. Crypto.com є розробником блокчейну Cronos та емітентом токена CRO. Tectonic же — незалежний протокол, запущений у грудні 2021 року в інкубаторі Cronos Labs. Він не має відношення до коду біржі. Тому заяви Crypto.com про те, що їхній застосунок і біржа не постраждали, технічно вірні, але вони не відображають усієї повноти ризиків для користувачів Tectonic, чиї депозити зараз перебувають під загрозою.

Чому зупинка мережі — це не панацея

Архітектура Cronos, побудована на Tendermint та обмежена сотнею валідаторів, дозволяє приймати скоординовані рішення в екстрених ситуаціях. Це дає мережі можливість «відкотити» стан до моменту атаки або заблокувати адреси зловмисника. Однак таке втручання піднімає фундаментальні питання про децентралізацію. Ми вже бачили подібні прецеденти: у жовтні 2022 року мережа BNB Chain зупинила блокчейн після експлойту на $570 млн і змогла повернути більшу частину коштів. Тоді валідатори діяли спільно.

Зараз рішення за валідаторами Cronos. У них є три основні шляхи: відкотити транзакції, заморозити вкрадені активи або перезапустити мережу без змін. Від цього вибору безпосередньо залежить, чи вдасться повернути застряглі $60 млн.

Мій аналіз: Ситуація вкотре демонструє крихкість DeFi-протоколів, особливо тих, що працюють на обмеженій кількості валідаторів. Хоча можливість зупинки мережі та повернення коштів — це потужний інструмент, він є палицею з двома кінцями. Інвестори повинні розуміти: чим легше мережа піддається зовнішньому управлінню, тим вищий ризик, що в майбутньому цей механізм буде використано не в їхніх інтересах.