Crypto.com зупинила роботу власного блокчейна Cronos у неділю, 30 серпня, щоб стримати злом кредитного протоколу Tectonic на суму до $75 мільйонів. Централізований набір лише зі 100 валідаторів дозволив команді заморозити мережу за лічені хвилини. Разом із атакою зупинилися всі позиції, угоди й виплати користувачів, які до Tectonic взагалі не мали стосунку, а мережа й досі не відновила виробництво блоків.
Атака на Tectonic паралізувала всю мережу Cronos
Cronos є EVM-сумісним блокчейном, який Crypto.com розвиває як власну мережу для DeFi, платежів і токена CRO, тому будь-який масштабний збій у ній одразу позначається на репутації самої біржі. Tectonic є найбільшим кредитним протоколом у цій мережі і пропускає через себе близько половини всього капіталу локальних DeFi-застосунків. За даними DefiLlama, до атаки протокол тримав $121,7 мільйона депозитів і $82,7 мільйона активних позик. По суті, він працював як головний банк усієї екосистеми Cronos, і саме тому його падіння вдарило по всій мережі, а не лише по власних вкладниках.
У неділю зловмисник маніпулював ціною власного токена протоколу TONIC і почав позичати під роздутий курс застави. Команда Cronos написала в X, що виявила експлойт і зупинила мережу. У понеділок вона підтвердила, що блокчейн досі не виробляє блоки. Розслідування триває за участю сторонніх команд безпеки, а конкретного терміну відновлення поки ніхто не назвав.
Зупинка торкнулася не лише Tectonic. Разом із протоколом заморозилися всі відкриті позики, угоди й автоматичні позиції користувачів інших застосунків Cronos, навіть тих, хто ніколи не працював з Tectonic. Малий набір валідаторів дав змогу зупинити мережу швидко, але заплатити довелося повною паралізацією всієї активності на ланцюгу, від найпростіших переказів до автоматичних ліквідацій позик в інших протоколах.
Як маніпуляція одним токеном коштувала мережі $75 мільйонів
Онлайн-дослідник Вейлін Лі назвав атаку маніпуляцією у стилі Mango Markets, за аналогією зі зломом однойменного протоколу на $100 мільйонів у 2022 році. Tectonic встановив для власного токена TONIC коефіцієнт застави в 20% попри вкрай тонку ліквідність, усього $1,34 мільйона. Це дозволило зловмиснику розігнати ціну TONIC у 100 разів усього за 20 хвилин і позичити під заставу, якої ринок ніколи б не витримав у реальних умовах торгівлі.
Лі спочатку оцінив збиток у $66 мільйонів, а потім переглянув суму до $75 мільйонів, знайшовши ще одну адресу зловмисника ще з $8 мільйонами. Аналітики компанії PeckShield назвали близьку цифру, близько $74 мільйонів. Лише приблизно $6 мільйонів зловмисник встиг перевести на мережу Ethereum до зупинки Cronos. Решта, близько $60 мільйонів, залишилася замороженою на самій мережі й нікуди не рухається досі.
Куди зникли гроші і що це зробило з мережею
Частину коштів зловмисник спрямував у пул однієї з децентралізованих бірж мережі. Дослідники вважають це спробою уникнути потрапляння адреси в чорні списки централізованих майданчиків, куди зазвичай звертаються постраждалі протоколи. Дані DefiLlama підтверджують здогад непрямо. За ті самі 24 години найбільша децентралізована біржа Cronos отримала приблизно $61 мільйон нових депозитів, тоді як загальний обсяг коштів у DeFi мережі впав на 22%.
Сам Tectonic втратив майже все. Депозити протоколу впали з $121,7 мільйона до приблизно $3 мільйонів, тобто на 97,5% за місяць, підрахували у DefiLlama. Це вже третій інцидент із протоколом. У лютому 2024 року Tectonic втратив $250 тисяч через збій логіки контракту, а другий подібний випадок стався в листопаді того ж року. Обидва рази йшлося про помилки коду, тоді як нинішню атаку DefiLlama класифікує інакше, як маніпуляцію оракулом через спотову ціну токена.
Crypto.com запевняє, що гаманці клієнтів не постраждали
Гендиректор Crypto.com Кріс Маршалек заявив, що біржа та застосунок компанії працюють у штатному режимі, а кошти клієнтів у безпеці. Він пообіцяв опублікувати повний звіт про інцидент після завершення розслідування. Сам Tectonic попросив вкладників не взаємодіяти з протоколом, доки команда не підтвердить безпеку операцій.
Жодна зі сторін поки не назвала точний термін відновлення мережі, остаточну суму збитку чи те, чи компенсують постраждалим користувачам втрати. Для трейдерів і власників CRO це означає, що позиції на Cronos залишаються замороженими на невизначений строк. Довіра до мережі великої біржі тепер прямо залежить від швидкості відновлення роботи й того, чи повернуться кошти хоча б частини постраждалих гаманців.
Третя атака за схемою "pump-and-borrow" за місяць
Лі назвав злом Tectonic вже третьою подібною атакою за останні тижні. Раніше зловмисники використовували ту саму схему проти інших протоколів із тонкою ліквідністю токена застави.
- Moonwell: маніпуляція токеном MAMO коштувала протоколу близько $8,7 мільйона
- Pendle: ринок reUSD 25 серпня спричинив близько $36 мільйонів ліквідацій через ту саму вразливість
- Tectonic: маніпуляція TONIC принесла зловмиснику до $75 мільйонів і зупинила всю мережу Cronos
Схема щоразу однакова. Протокол дозволяє позичати під заставу токена з дуже малою ліквідністю, а зловмисник просто розганяє його ціну власними коштами. Для ринку це означає, що параметри застави в менших DeFi-протоколах поки перевіряють рідше, ніж варто. Наступна подібна атака стає радше питанням часу, ніж імовірності, особливо для протоколів, які так і не переглянули власні лімити після перших двох випадків.




Коментарі
Ваша e-mail адреса не оприлюднюватиметься. Обов'язкові поля позначені *