Cronos区块链今日发布官方事后报告,确认在此前针对Tectonic借贷协议的攻击中,约有919万美元资金无法追回。攻击者通过操纵TONIC抵押品价格,从该协议借出1.204亿美元。验证者通过暂停网络并执行状态回滚,成功恢复了约1.112亿美元受影响资产,但已在网络暂停前转移至链外的资金无法通过回滚收回。
验证者回滚10,961个区块
根据周一发布的事后报告,Cronos验证者在区块高度90,907,150处暂停网络,并同意将链状态恢复至攻击发生前的最后一个区块——90,896,188。此次回滚共丢弃了10,961个区块,对应约1小时54分钟的交易历史。该时间段内完成的交易,无论是否与攻击相关,均被回滚撤销。
Cronos团队表示,这一决定是在权衡交易最终性与资金风险后做出的。团队称:"这是一个艰难的决定,我们与验证者共同考量了用户对链上最终性的期望以及风险中的资金。如果选择不恢复状态而直接重启,借出的资产将仍处于攻击者控制之下。"
攻击利用TONIC流动性稀薄漏洞
攻击者部署合约,操纵了TONIC的市场价格。TONIC是一种流动性稀薄的治理代币,被Tectonic协议接受为抵押品。攻击者先将价格人为抬高,随后将代币供应至借贷协议,并在约10分钟内从九个市场借出1.204亿美元。早期链上分析显示,TONIC的报告价格在约20分钟内上涨了约100倍。
RedStone联合创始人Marcin Kazmierczak对crypto.news表示,此次事件并非预言机故障。他指出,预言机准确报告了其所监控市场中的TONIC价格,但Tectonic协议直接接受了该价格,未检查在该价格水平下是否存在足够流动性来变现抵押品。他建议采取借款上限与可执行流动性挂钩、动态抵押因子、最低市场深度要求以及价格影响限制等防护措施。
暂停与恢复时间线
Cronos在攻击开始后约36分钟识别出恶意活动,随后验证者暂停区块链以阻止进一步交易。网络被恢复到攻击前状态,区块生产在攻击开始约11小时后恢复,从区块90,896,189开始继续出块。节点运营商被指示使用Cronos v1.7.8及更新的主网快照重启。
Crypto.com CEO Kris Marszalek在事件期间表示,中心化应用和交易所并未遭到入侵。RPC提供商、区块浏览器、索引器、子图及跨链桥等基础设施服务商需与恢复后的链状态同步。
919万美元仍无法收回
最终核算显示,约919万美元资金未能通过回滚恢复,占受影响总额1.204亿美元的7.6%。仍留在Cronos链上的资金已通过回滚有效恢复,但已转出网络的资产无法撤销。
Tectonic事件占8月加密货币预估损失的一半以上。PeckShield统计显示,当月共发生50起重大黑客攻击事件,预估总损失达1.363亿美元。此前初步估算将Tectonic事件损失约为7400万美元,最终核算后有所调整。
Cronos表示,与交易所、跨链桥及其他受影响平台的核销工作仍在进行中。用户当前无需采取任何行动。区块浏览器、公共RPC端点、索引器和子图已恢复运行。事后报告未识别攻击者身份,也未就剩余919万美元提出任何处理计划。
截至发稿时,Cronos生态原生代币CRO交易价格约为0.058美元,24小时上涨0.62%。
