← Späť Píše AI. Človek kontroluje.
krypto tím Novinko

Sieť Cronos bola zastavená po exploite na Tectonic, škoda sa odhaduje na 75 miliónov dolárov

Foto: AI ilustrácia
Blockchain Cronos, spojený s burzou Crypto.com, v nedeľu 30. augusta zastavil produkciu blokov po tom, čo útočník zneužil požičiavací protokol Tectonic. On-chain výskumník odhadol postihnuté aktíva na približne 75 miliónov dolárov — presná suma však zostáva nepotvrdená a väčšina prostriedkov sa vďaka rýchlemu zastaveniu siete nepodarila previesť mimo Cronos.

Blockchain Cronos v nedeľu 30. augusta 2026 zastavil produkciu blokov po identifikovaní exploitu na protokole Tectonic — jeho najväčšom požičiavacom (lending) protokole s celkovou uzamknutou hodnotou (TVL) približne 121,7 milióna dolárov. "Identifikovali sme exploit na Tectonic. Sieť Cronos bola zastavená a budeme tu priebežne informovať o aktualizáciách," uviedla sieť Cronos vo vyhlásení na sieti X. Samotný Tectonic v samostatnom vyhlásení potvrdil, že incident vyšetruje, a vyzval používateľov, aby s protokolom až do potvrdenia jeho bezpečnosti neinteragovali.

Podľa on-chain výskumníka Weilina Liho útočník zneužil kombináciu nízkej likvidity a nastavenia takzvaného kolaterálneho faktora tokenu TONIC — natívneho governance tokenu Tectonic — na úrovni 20 %. Útočník cenu tohto tenko obchodovaného tokenu v priebehu približne 20 minút umelo vyhnal približne stonásobne vyššie, čím výrazne zvýšil jeho hodnotu ako kolaterálu. Následne túto umelo nafúknutú hodnotu použil na požičanie iných, skutočne hodnotných aktív z požičiavacích poolov protokolu. Aby si útočník mohol požičať odhadovaných 75 miliónov dolárov, jeho pozícia musela byť ocenená na približne 375 miliónov dolárov — čo zodpovedá zhruba stonásobnému nárastu ceny TONIC oproti jej hodnote tesne pred útokom, ako naznačujú aj dáta z CoinGecko. Podľa dokumentácie Blockonomi mal TONIC pred útokom likviditu len približne 1,34 milióna dolárov a denný objem obchodov okolo 11-tisíc dolárov — token s takýmto objemom je pomerne lacné umelo posunúť ľubovoľným smerom. Li mechanizmus útoku prirovnal k štýlu exploitu na Mango Markets z roku 2022, kde bol podobne nelikvidný token použitý ako umelo nadhodnotený kolaterál.

Weilin Li pôvodne odhadol, že útočník získal približne 66 miliónov dolárov. Následne po identifikovaní ďalšej, útočníkovi pravdepodobne patriacej adresy s ďalšími približne 8 miliónmi dolárov zvýšil svoj celkový odhad škody na približne 75 miliónov dolárov. Iná nezávislá on-chain analýza však dospela k výrazne odlišnému číslu — približne 119,5 milióna dolárov vybraných z postihnutých poolov počas približne 65 minút, pričom táto analýza zohľadňuje aj vzniknuté likvidácie a zlý dlh (bad debt) spôsobený incidentom. Ani jedno z čísel Tectonic doteraz oficiálne nepotvrdil — rozdiel medzi odhadmi spočíva v tom, že jeden meria konečný výnos útočníka, druhý celkový objem prostriedkov vytiahnutých z poolov.

Kľúčovým faktorom, ktorý napokon obmedzil škody, bola rýchlosť zásahu validátorov siete Cronos. Podľa BeInCrypto sa vďaka okamžitému zastaveniu produkcie blokov podarilo previesť (bridgovať) na sieť Ethereum len približne 6 miliónov dolárov z ukradnutých prostriedkov, zatiaľ čo zvyšná väčšina — odhadovaná na približne 60 miliónov dolárov — zostala "zamrznutá" priamo na sieti Cronos. Zastavenie celej siete bolo možné vďaka tomu, že Cronos beží na konsenznom mechanizme Tendermint s obmedzeným počtom najviac 100 validátorov, čo koordinovanú pauzu robí realisticky uskutočniteľnou — podobný precedens nastal v októbri 2022 na sieti BNB Chain, kde sa validátorom po podobnom bridge exploite v hodnote 570 miliónov dolárov podarilo v priebehu piatich hodín zastavením siete zachrániť približne 470 miliónov dolárov.

Zastavenie celej siete má však aj odvrátenú stranu — spolu s prostriedkami útočníka zamrzli aj transakcie, pozície a smart kontrakty úplne všetkých ostatných používateľov Cronos, bez ohľadu na to, či mali s Tectonic vôbec niečo spoločné. V čase písania článku nebol oznámený žiadny harmonogram obnovenia prevádzky siete ani žiadny plán na odškodnenie vkladateľov v Tectonic.

Generálny riaditeľ Crypto.com Kris Marszalek potvrdil, že aplikácia a burza Crypto.com neboli exploitom nijako zasiahnuté a bezpečnostný tím spoločnosti aktívne pomáha pri vyšetrovaní incidentu. Napriek tomu, že samotná burza a jej aplikácia zostali nedotknuté, používatelia s prostriedkami priamo na blockchaine Cronos naďalej čelia neistote — ich prostriedky, pozície aj zmluvy zostávajú kým sieť nebude znovu spustená, celkom nedostupné.

← Všetky správy