В минувшее воскресенье блокчейн-сеть Cronos была вынуждена полностью остановить производство блоков после того, как злоумышленник воспользовался уязвимостью в протоколе кредитования Tectonic — крупнейшем игроке в экосистеме DeFi на этой сети. Это событие вновь поднимает болезненные вопросы о хрупкости даже хорошо зарекомендовавших себя инфраструктурных решений.

Масштаб инцидента и первые оценки

По моим данным, общая сумма потенциального ущерба оценивается примерно в $75 млн. Однако ключевой нюанс заключается в том, что значительная часть этих средств — около $60 млн, или 91% от всей суммы, — осталась заблокированной внутри самой сети Cronos после того, как валидаторы оперативно приостановили её работу. До моста в Ethereum злоумышленнику удалось вывести лишь около $6 млн. Это решение позволило удержать цену нативного токена CRO от обвала: актив даже продемонстрировал небольшой рост, прибавив около 5% на фоне новостей.

Анатомия атаки и позиция сторон

Важно понимать структуру взаимосвязей. Crypto.com, разработавшая Cronos и выпускающая токен CRO, не имеет прямого отношения к коду Tectonic, который стартовал в декабре 2021 года в инкубаторе Cronos Labs. Тем не менее, Tectonic доминировал в кредитном секторе сети: по данным агрегаторов, на его долю приходилось около $121,6 млн, что составляет 46% всего TVL экосистемы Cronos. Следующий по величине кредитный протокол располагал лишь жалкими $30 000.

Заявления Crypto.com о том, что их приложение и биржа не пострадали, технически верны, но не отражают всей полноты картины. Вкладчики Tectonic оказались в зоне прямой угрозы. Сеть Cronos подтвердила факт эксплойта, а команда Tectonic призвала пользователей воздержаться от внесения депозитов. Гендиректор Crypto.com Крис Маржалек заверил сообщество в стабильности работы биржи, пообещав опубликовать детальный разбор инцидента позднее.

Сравнение с другими атаками и развилка для валидаторов

Этот случай разительно отличается от недавнего эксплойта Moonwell на базе Base, где сеть продолжила работу, и средства ушли безвозвратно. Архитектура Cronos на базе Tendermint с ограниченным числом валидаторов (до 100) позволяет принимать экстренные меры. В истории уже есть прецедент: в октябре 2022 года BNB Chain после атаки на мост, позволившей создать токены на $570 млн, была остановлена за пять часов, что позволило вернуть около $470 млн.

Сейчас перед валидаторами Cronos стоит непростой выбор: откатить сеть до состояния до атаки, заблокировать адреса злоумышленника или перезапустить её без изменений. От этого решения напрямую зависит судьба $60 млн.

Мой анализ: Этот инцидент — яркая иллюстрация вечного компромисса в криптовалютах между децентрализацией и операционной эффективностью. Возможность «выключить рубильник» — мощный, но обоюдоострый инструмент. Он спасает средства в краткосрочной перспективе, но подрывает доверие к неизменности реестра, что для многих является фундаментальной ценностью. Инвесторам стоит внимательно следить за решениями валидаторов — они определят не только судьбу украденного, но и будущий облик всей экосистемы Cronos.