В минувшее воскресенье блокчейн Cronos был вынужден полностью остановить производство блоков после того, как злоумышленник воспользовался уязвимостью в протоколе кредитования Tectonic — крупнейшем игроке в экосистеме DeFi этой сети. Инцидент мог обернуться катастрофой, но оперативные действия валидаторов позволили заморозить большую часть украденных активов внутри сети.
По моим данным, хакеру удалось вывести средства, однако ключевой момент заключается в том, что значительная часть похищенного — около $60 млн, или примерно 91% от общей суммы атаки — так и не покинула пределы Cronos. Благодаря мгновенной блокировке сети валидаторами, злоумышленник не смог конвертировать или перевести эти средства на другие блокчейны, в частности на Ethereum, куда успело уйти лишь около $6 млн.
Архитектура как инструмент защиты
Этот инцидент наглядно демонстрирует разницу в подходах к безопасности между сетями. В отличие от инцидента с Moonwell на Base, где сеть продолжала работать, и средства были безвозвратно утеряны, Cronos смогла остановить атаку благодаря своей архитектуре на базе Tendermint с ограниченным числом валидаторов (всего 100). Согласованная пауза здесь — не просто техническая возможность, а эффективный механизм экстренного реагирования.
Важно подчеркнуть, что Tectonic и Crypto.com — это разные проекты. Хотя Crypto.com и разработала Cronos, Tectonic является независимым протоколом, запущенным в декабре 2021 года в инкубаторе Cronos Labs. Поэтому заявление биржи о том, что её приложение и торговая платформа не пострадали, технически верно, но оно не отражает всей полноты картины для пользователей Tectonic, чьи средства оказались под угрозой.
Прецеденты и перспективы
Подобные сценарии уже встречались в индустрии. В октябре 2022 года атака на мост BNB Chain позволила создать токены на $570 млн, но валидаторы остановили сеть за пять часов и вернули около $470 млн. Это создает фундаментальный компромисс: возможность отключения сети ради спасения средств противоречит принципам децентрализации, но в критических ситуациях становится единственным спасением.
Сейчас решение за валидаторами Cronos. Им предстоит выбрать: откатить сеть, заблокировать адреса злоумышленника или перезапустить её без изменений. От этого зависит, удастся ли вернуть $60 млн и восстановить доверие пользователей к экосистеме.
Мой анализ: Этот случай — яркое напоминание о том, что даже в зрелых сетях DeFi-протоколы остаются уязвимыми. Однако способность сети быстро реагировать на угрозу — это конкурентное преимущество, которое в долгосрочной перспективе может перевесить аргументы о недостаточной децентрализации. Вопрос лишь в том, как сообщество воспользуется этим инструментом.