A Cronos teljes hálózatát leállították, miután egy támadó jelentős összeget utalt ki a Tectonic hitelezési protokollból. Az előzetes becslések 75 és 120 millió dollár közé tették az érintett eszközök értékét. A Crypto.com közlése szerint a vállalat alkalmazását és központosított tőzsdéje nem érintett az akcióban.
A Cronos Network augusztus 30-án közölte, hogy támadást észleltek a hálózat egyik alkalmazása ellen, ezért felfüggesztették a blokklánc működését. A támadás pontos részleteit és a végleges veszteséget egyelőre nem hozták nyilvánosságra.
Egy kis forgalmú tokenből lett óriási fedezet
A Tectonic egy decentralizált pénzpiaci alkalmazás. A felhasználók kriptoeszközöket helyezhetnek el benne, amelyek után kamatot kaphatnak, vagy a fedezet ellenében más eszközöket vehetnek kölcsön.
A rendszer működéséhez folyamatosan meg kell határozni a fedezetként elfogadott tokenek értékét. A jelenlegi támadás alapját az adta, hogy a protokoll a valóságosnál jóval magasabb értéket rendelt a támadó által fedezeteként használt tokenhez.
A támadó nagy mennyiségben vásárolta fel a protokoll saját, TONIC nevű tokenjét olyan decentralizált kereskedési poolokban, amelyekben viszonylag kevés eladó és likviditás állt rendelkezésre. Ilyen környezetben már egy kisebb összegű vásárlássorozat is látványosan megmozdíthatja az árfolyamot.
Egy blokkláncelemző rekonstrukciója szerint a támadó három poolban körülbelül 16 billió TONIC tokent vásárolt mintegy 600 000 dollárnyi USDC és CRO felhasználásával. Ez a vásárlás egy rövid időre a 40-szeresére növelte a TONIC árfolyamát.
Ezután a mesterségesen felértékelt TONIC-ot fedezetként helyezte el a Tectonic hitelezési rendszerében. Mellé helyezett további 5 millió dollár valódi USDC-t is, hogy a teljes pozíció a rendszer számára egy nagy összegű, de megfelelően fedezett ügyfél pozíciójának tűnjön.
A protokoll tehát a mesterségesen megemelt ár alapján a valóságosnál jóval értékesebbnek láthatta a TONIC-fedezetet, a mellé tett több millió dollárnyi USDC letét pedig csak megerősítette abban, hogy hitelesnek minősítse a pozíciót.
A támadó ezután több tízmillió dollár értékű stabilcoint, WBTC-t, WETH-et és CRO-t kezdett kivonni a platformról, vagyis lényegében 5,6 millió dollárnyi saját tőkét tett kockára, hogy ennek többszörösét lophassa el.
Még nem tudni a kár pontos nagyságát
A fenti elemzést készítő szakértő számítása szerint a támadó egy nagyobb tranzakcióban közel 120 millió dollárnyi eszközt mozdíthatott meg. A becslésben körülbelül 54,3 millió dollárnyi USDC, 44,9 millió dollárnyi USDT, valamint WBTC, WETH és CRO szerepel.
Egy másik blokkláncelemző ezzel szemben először körülbelül 66 millió, majd egy további támadói cím azonosítása után nagyjából 75 millió dollárra tette az érintett összeget. Becslése szerint ebből körülbelül 60 millió dollár a leállított Cronos hálózaton rekedt, és csak mintegy 6 – 6,5 millió dollár jutott át az Ethereumra.
A 120 millió dolláros adat inkább a protokollból megmozgatott vagy veszélybe került eszközök bruttó értékét jelentheti, míg a 75 millió dolláros becslés közelebb állhat ahhoz az összeghez, amelyet a támadó ténylegesen az ellenőrzése alá vontak. A Tectonic eddig egyik összeget sem erősítette meg.
A Crypto.com tőzsdéjét nem érte támadás
A Cronos, a Tectonic és a Crypto.com közötti különbség könnyen félreérthető.
A Cronos maga a blokklánc, a Tectonic pedig az ezen futó egyik decentralizált alkalmazás. A Crypto.com központosított tőzsdéje és mobilalkalmazása egy ezektől teljesen különálló rendszer, de a három szolgáltatás ugyanahhoz a tágabb ökoszisztémához kapcsolódik.
Kris Marszalek, a Crypto.com vezérigazgatója az incidens után megerősítette, hogy a vállalat alkalmazása és tőzsdéje zavartalanul működik, az ott kezelt ügyfélvagyon pedig biztonságban van. A Crypto.com biztonsági csapata közreműködik a támadás kivizsgálásában, és Marszalek későbbre részletes beszámolót ígért az eseményekről.
A hálózatot a pénz megmentése miatt állították le
A Cronos blokklánc leállításával minden átutalás és okosszerződés-művelet megszakadt a blokkláncon. Ez a támadásban nem érintett Cronos felhasználókat és a Tectonic mellett működő többi alkalmazást is érinti, ugyanakkor megakadályozta, hogy a támadó a Cronoson maradt eszközöket más hálózatokra vigye át.
Az intézkedés a decentralizáltságról szóló régi vitát is elővette. Ha egy hálózat validátorai rövid idő alatt összehangoltan meg tudják állítani a blokkláncot, az segíthet egy támadás következményeinek korlátozásában. Ugyanez viszont azt is jelzi, hogy egy viszonylag szűk szereplői kör bármikor képes beavatkozni a hálózat működésébe.
Az, hogy az eszközök jelentős része továbbra is a Cronos hálózaton található, még nem jelenti automatikusan azok visszaszerzését. A hálózat leállása egyelőre befagyasztotta és ezzel megakadályozta a pénz továbbmozgatását, A továbbiak attól függnek, hogyan indítják újra a Cronost, például letiltják-e a támadó címeit, visszafordítanak-e bizonyos tranzakciókat, vagy valamiért változtatás nélkül folytatják a működést és más technikai megoldással próbálják visszaszerezni az eszközöket. A támadás végleges mérlege csak ezt követően lesz megállapítható.



