Минувшие выходные стали очередным напоминанием о том, насколько хрупкой может быть безопасность в мире децентрализованных финансов. Блокчейн Cronos, созданный командой Crypto.com, был вынужден экстренно приостановить производство блоков после обнаружения критической уязвимости в крупнейшем кредитном протоколе сети — Tectonic. Злоумышленнику удалось вывести средства, и, по предварительным оценкам, масштаб потерь может достигать $75 млн.

Атака на Tectonic: что известно

Ключевой момент, который стоит подчеркнуть сразу: сама биржа и приложение Crypto.com не пострадали. Их работа продолжается в штатном режиме. Однако удар пришелся по экосистеме, которая была критически завязана на этот кредитный протокол. Tectonic, запущенный в декабре 2021 года при поддержке инкубатора Cronos Labs, фактически аккумулировал у себя практически всю кредитную активность сети. По данным DefiLlama, на момент атаки в протоколе было заблокировано около $121,6 млн, что составляло порядка 46% от всего TVL в DeFi-секторе Cronos. Для сравнения, следующий по величине кредитор в сети хранил лишь около $30 000 — настолько велика была концентрация рисков.

Именно эта зависимость и сыграла злую шутку. Исследователь Вейлин Ли оценил общий ущерб примерно в $75 млн. При этом значительная часть украденных средств — около $60 млн (примерно 91%) — так и не покинула пределы блокчейна Cronos. До Ethereum хакер успел перевести лишь порядка $6 млн, прежде чем валидаторы сети приняли решение остановить цепь.

Архитектура спасла средства

Здесь мы видим принципиальное отличие от многих других инцидентов. Благодаря архитектуре на базе Tendermint и ограниченному числу валидаторов (всего 100), сеть смогла оперативно среагировать. Согласованная пауза в производстве блоков позволила «заморозить» значительную часть похищенных активов внутри сети. Это решение, безусловно, спорное с точки зрения идеалов децентрализации, но оно дало время для анализа и, возможно, для спасения средств.

Подобный прецедент уже был в истории: в октябре 2022 года атака на мост BNB Chain позволила создать токенов на $570 млн, но 26 валидаторов за пять часов остановили сеть и в итоге вернули около $470 млн. Теперь перед валидаторами Cronos стоит аналогичный выбор: откатить сеть, заблокировать адрес злоумышленника или перезапустить цепь без изменений. От этого решения напрямую зависит, удастся ли вернуть те самые $60 млн, которые пока остаются в ловушке.

Показательно, что инцидент произошел всего через несколько дней после эксплойта Moonwell на сети Base, где ущерб составил $8,7 млн. Это говорит о системной проблеме в безопасности DeFi-протоколов, и, к сожалению, подобные атаки вряд ли прекратятся.

Мой комментарий: Этот случай — яркая иллюстрация компромисса между децентрализацией и безопасностью. Возможность остановить сеть спасла миллионы долларов, но сам факт такой возможности подрывает доверие к неизменности блокчейна. Инвесторам стоит учитывать, что в экосистемах с ограниченным числом валидаторов «правила игры» могут меняться в экстренной ситуации.