Минувшие выходные стали серьезным испытанием для экосистемы Cronos. Блокчейн, разработанный командой Crypto.com, был вынужден экстренно приостановить производство блоков после обнаружения критической уязвимости в крупнейшем кредитном протоколе сети — Tectonic. Речь идет о попытке вывода средств на сумму, по предварительным оценкам, достигающей $75 млн.
Масштаб инцидента и первые оценки
Атака была нацелена на Tectonic, который удерживал около $121,6 млн в заблокированной стоимости (TVL), что составляло почти половину всех активов DeFi-сектора в сети Cronos. По моим данным, злоумышленнику удалось вывести лишь часть средств — примерно $6 млн в Ethereum до момента блокировки сети. Остальные $60 млн, что составляет около 91% от общей суммы атаки, остались замороженными внутри блокчейна благодаря оперативным действиям валидаторов.
Примечательно, что цена нативного токена CRO практически не отреагировала на инцидент, продемонстрировав даже небольшой рост около 5%. Это объясняется тем, что основная часть украденных активов не покинула пределы сети, что снизило панику среди держателей.
Кто есть кто: связь между проектами
Важно четко разделить участников этой истории. Crypto.com является разработчиком блокчейна Cronos и эмитентом токена CRO. Tectonic же — независимый протокол, запущенный в декабре 2021 года в инкубаторе Cronos Labs. Он не имеет отношения к коду биржи. Поэтому заявления Crypto.com о том, что их приложение и биржа не пострадали, технически верны, но они не отражают всей полноты рисков для пользователей Tectonic, чьи депозиты сейчас находятся под угрозой.
Почему остановка сети — это не панацея
Архитектура Cronos, построенная на Tendermint и ограниченная сотней валидаторов, позволяет принимать скоординированные решения в экстренных ситуациях. Это дает сети возможность «откатить» состояние до момента атаки или заблокировать адреса злоумышленника. Однако такое вмешательство поднимает фундаментальные вопросы о децентрализации. Мы уже видели подобные прецеденты: в октябре 2022 года сеть BNB Chain остановила блокчейн после эксплойта на $570 млн и смогла вернуть большую часть средств. Тогда валидаторы действовали сообща.
Сейчас решение за валидаторами Cronos. У них есть три основных пути: откатить транзакции, заморозить украденные активы или перезапустить сеть без изменений. От этого выбора напрямую зависит, удастся ли вернуть застрявшие $60 млн.
Мой анализ: Ситуация в очередной раз демонстрирует хрупкость DeFi-протоколов, особенно тех, что работают на ограниченном числе валидаторов. Хотя возможность остановки сети и возврата средств — это мощный инструмент, он является палкой о двух концах. Инвесторы должны понимать: чем легче сеть поддается внешнему управлению, тем выше риск, что в будущем этот механизм будет использован не в их интересах.