W skrócie

  • Cronos wstrzymał produkcję bloków w niedzielę po wykorzystaniu luki w Tectonic, największym protokole pożyczkowym w sieci.
  • Badacz onchain oszacował straty na około 75 milionów dolarów, z czego około 6 milionów dolarów zostało przeniesionych przez most przed wstrzymaniem.
  • Łańcuch był nadal wstrzymany w poniedziałek, poinformował Cronos, chociaż aplikacja i giełda Crypto.com nie zostały dotknięte.

Cronos wyłączył cały swój blockchain w niedzielę, aby powstrzymać atak na DeFi protokół pożyczkowy Tectonic, zamrażając w ten sposób wszystkie pozycje w sieci.

Tectonic umożliwia użytkownikom deponowanie kryptowalut, aby inni mogli pożyczać je pod zastaw zabezpieczeń, zarabiając w zamian odsetki. Był to pierwszy taki protokół uruchomiony na Cronos i pozostaje zdecydowanie największym, posiadając blisko połowę całego kapitału zdeponowanego w aplikacjach DeFi w sieci. Kolejny największy pożyczkodawca w łańcuchu, Mimas Finance, posiada około 30 000 dolarów, według DefiLlama.

W tweecie Cronos zauważył, że "zidentyfikował exploit" w Tectonic, dodając, że wstrzymał sieć Cronos i będzie podawać aktualizacje. Dzień później potwierdził, że łańcuch nadal nie działa, mówiąc, że prowadzi dochodzenie "przy wsparciu zespołów bezpieczeństwa z całej branży".

Badacz onchain Weilin Li opisał to jako "atak manipulacji ceną typu pump-and-borrow w stylu Mango Markets", nawiązując do exploitu o wartości 100 milionów dolarów na Mango Markets w październiku 2022 roku. Cena TONIC wzrosła 100-krotnie w ciągu 20 minut, powiedział, zanim atakujący pożyczył pod jej zastaw.

Według Li, przyczyną źródłową było proste: Tectonic przypisał swojemu tokenowi zarządzającemu 20% współczynnik zabezpieczenia pomimo bardzo niskiej płynności, co pozwoliło atakującemu wyciągnąć jedną piątą wyceny, której rynek nigdy nie mógłby wesprzeć. Płynność TONIC wynosi około 1,34 miliona dolarów, co jest wystarczająco małe, aby umiarkowane sumy gwałtownie zmieniały cenę. Oszacował łup na 66 milionów dolarów, a następnie zrewidował go do około 75 milionów dolarów po zidentyfikowaniu kolejnego adresu kontrolowanego przez atakującego, na którym znajdowało się 8 milionów dolarów. Firma bezpieczeństwa PeckShield osiągnęła podobną liczbę około 74 milionów dolarów.

Tectonic posiadał około 121,7 mln USD w depozytach i 82,7 mln USD w aktywnych pożyczkach krótko przed incydentem, według DefiLlama, co stanowiło blisko połowę całego kapitału w Cronos DeFi. Do poniedziałku spadło to do około 3 mln USD, co oznacza spadek o 97,5% w ciągu 30 dni. Osobna analiza onchain szacuje całkowitą kwotę wyprowadzoną z pul na znacznie wyższym poziomie, około 119,5 mln USD, mierząc brutto wypływy zamiast zysków atakującego.

Dlaczego łańcuch zgasł

Wstrzymanie zadziałało, przynajmniej pod względem powstrzymania. Tylko około 6 mln USD z zysków dotarło do Ethereum przed zatrzymaniem produkcji bloków, powiedział Li, pozostawiając około 60 mln USD unieruchomionych na łańcuchu, który od tego czasu się nie poruszył.

Część z nich została umieszczona w puli zdecentralizowanej giełdy, co jego zdaniem było próbą uniknięcia umieszczenia na czarnej liście. Dane DefiLlama są z tym zgodne: największa zdecentralizowana giełda na Cronos zyskała blisko 61 mln USD w depozytach w ciągu tych samych 24 godzin, podczas gdy zasoby DeFi w całym łańcuchu spadły o 22%.

Myriad: Czy Strategy kupi więcej Bitcoinów? Kliknij, aby dokonać prognozy.
Myriad: Czy Strategy kupi więcej Bitcoinów? Kliknij, aby dokonać prognozy.

Było to możliwe, ponieważ Cronos obsługuje ograniczony zestaw walidatorów liczący 100, wystarczająco mały, aby szybko skoordynować zamknięcie. Ceną za to było zatrzymanie wszystkiego innego: otwartych pożyczek, transakcji, wypłat i zautomatyzowanych pozycji należących do użytkowników, którzy nigdy nie dotknęli Tectonic.

CEO Crypto.com, Kris Marszalek, powiedział, że giełda i aplikacja działają normalnie, a środki klientów są bezpieczne, obiecując raport po incydencie. Tectonic poinformował deponentów, aby nie wchodzili w interakcje z protokołem, dopóki nie potwierdzi, że jest to bezpieczne.

Li nazwał to trzecim atakiem w stylu Mango w ostatnich tygodniach, po ataku na Moonwell, gdzie manipulacja niepłynnym tokenem MAMO kosztowała szacunkowo 8,7 miliona dolarów, oraz po ataku na rynek reUSD na Pendle, który wywołał likwidacje o wartości około 36 milionów dolarów 25 sierpnia.

To nie jest pierwsze naruszenie Tectonic. DefiLlama odnotowuje dwa wcześniejsze incydenty na tym protokole, oba sklasyfikowane jako błędy logiki protokołu: jeden w lutym 2024 roku, który kosztował 250 000 dolarów, i drugi w listopadzie 2024 roku. Niedzielny atak klasyfikuje inaczej, jako manipulację oracle przeprowadzoną poprzez manipulację ceną spot, i szacuje stratę na 75 milionów dolarów.

Ani Cronos, ani Tectonic nie podały harmonogramu wznowienia działania, nie potwierdziły ostatecznej kwoty ani nie poinformowały, czy deponenci otrzymają pełne odszkodowanie.