В минувшее воскресенье блокчейн Cronos был полностью остановлен после того, как злоумышленник попытался вывести средства из Tectonic — крупнейшего кредитного протокола в этой экосистеме. В Crypto.com, материнской компании сети, заверили, что их приложение и биржа не пострадали и функционируют в штатном режиме.
Ключевой момент здесь — оперативность валидаторов. Значительная часть украденных активов осталась внутри блокчейна до момента приостановки, что позволило удержать цену нативного токена CRO от обвала. Более того, CRO даже продемонстрировал рост примерно на 5%, что говорит о доверии рынка к действиям команды.
Связка Cronos, Tectonic и Crypto.com: кто за что отвечает
Важно понимать структуру этих проектов. Crypto.com разработала Cronos — блокчейн, совместимый с Ethereum, и выпускает токен CRO, который обеспечивает его работу. Tectonic, в свою очередь, — это отдельный проект, запущенный в декабре 2021 года в инкубаторе Cronos Labs. Он работает независимо, и его код не связан напрямую с кодом Crypto.com.
Заявление Crypto.com технически верно, но оно не отражает всей полноты картины. Биржа действительно не пострадала, однако пользователи Tectonic оказались в зоне риска. На Tectonic приходилось около $121,6 млн заблокированных средств (TVL) — это 46% всей стоимости активов в DeFi-секторе Cronos. Для сравнения: следующий по величине кредитор в сети хранил лишь около $30 000. Такая централизация ликвидности сделала протокол очевидной целью.
Официальная реакция и масштаб ущерба
Сеть Cronos подтвердила обнаружение уязвимости и немедленно остановила производство блоков. Tectonic, в свою очередь, предупредил пользователей о рисках и настоятельно рекомендовал воздержаться от внесения депозитов. Гендиректор Crypto.com Крис Маржалек заявил, что приложение и биржа работают стабильно, а подробный разбор инцидента будет опубликован позже.
Исследователь Вейлин Ли оценил общий ущерб примерно в $75 млн. При этом до Ethereum успели дойти только около $6 млн — остальные $60 млн (примерно 91% от всей суммы) остались замороженными на Cronos. Это критически важный фактор: у злоумышленника пока нет доступа к основной части средств.
Почему этот взлом мог закончиться иначе
В отличие от недавнего эксплойта Moonwell на сети Base, где средства ушли безвозвратно, Cronos смогла остановить атаку благодаря своей архитектуре. Сеть работает на Tendermint и ограничена 100 валидаторами, что делает согласованную паузу возможной. Это напоминает инцидент на BNB Chain в октябре 2022 года, когда 26 валидаторов за пять часов остановили сеть и вернули около $470 млн из $570 млн.
Такая модель создает компромисс, который активно обсуждался в контексте приостановки Linea: если цепь можно отключить, из нее можно и вернуть похищенное. Сейчас решение за валидаторами — они могут откатить сеть, заблокировать адрес злоумышленника или перезапустить ее без изменений. От этого зависит, удастся ли вернуть $60 млн.
Мой анализ: этот инцидент в очередной раз поднимает фундаментальный вопрос о балансе между децентрализацией и безопасностью. Возможность экстренной остановки — мощный инструмент защиты, но он же подрывает базовый принцип неизменяемости блокчейна. Для инвесторов это сигнал: в сетях с ограниченным числом валидаторов безопасность активов может зависеть от решений небольшой группы лиц, а не от криптографической гарантии.