Cronos 於週日暫停其區塊鏈,此前 Tectonic(該網路最大的借貸協議)遭到漏洞利用,攻擊者得以使用被大幅抬高的 TONIC 代幣價格作為抵押品,借入其他資產。鏈上研究員 Weilin Li 估計約有 7,500 萬美元受到影響,但在暫停時,Tectonic 尚未確認損失金額,也未確定背後的技術原因。
全鏈停止限制了攻擊者進一步透過 Cronos 轉移資金的能力。Li 表示,在驗證者暫停區塊生產前,約有 600 萬美元已橋接至 Ethereum;而在攻擊者控制的部位中所識別出的較大部分資產,仍留在已暫停的網路上。
Cronos 表示已發現影響 Tectonic 的漏洞利用事件,並在調查期間暫停區塊鏈。Tectonic 也另行告知用戶,在另行通知前不要與其借貸市場互動。兩個專案都未說明 Cronos 何時會重啟,或驗證者是否會在網路重新開放前對與該漏洞利用事件相關的地址採取行動。
被抬高的 TONIC 抵押品為借款提供資金
Li 將攻擊追溯至對 TONIC 的操縱。TONIC 是 Tectonic 的治理代幣,交易流動性相對有限。根據 Li 的鏈上分析,攻擊者在約 20 分鐘內將 TONIC 的價格推高至先前水準的約 100 倍,接著將代幣存入 Tectonic,並以人為抬高的估值作為抵押借入其他資產。
這種結構類似於去中心化借貸中的常見弱點:協議根據價格資訊源接受代幣作為抵押品,而攻擊者利用稀薄的流動性,使該價格暫時變得不可靠。如果借貸市場持續承認被抬高的價格,數量不多的代幣也可能看似具有足夠價值,從而支撐大額借款。
Tectonic 公布的貨幣市場設定為 TONIC 提供 20% 的抵押係數。這表示用戶最多可以借入價值相當於其存入 TONIC 所被賦予價值 20% 的資產。此上限旨在因應價格波動,但當代幣的市場價格能在短時間內被大幅推高時,所提供的保護就會減少。
Li 發現一個持有約 364.6 兆枚 TONIC 的部位。若要讓該部位在 20% 的抵押品係數下支撐約 7,500 萬美元的借款,這些代幣的估值必須約為 3.75 億美元,亦即每枚 TONIC 約 0.00000103 美元。這項計算說明了,遭操縱的市場價格如何在缺乏足以支撐該估值的實際流動性的情況下,將代幣部位轉變為表面上有效的抵押品。
Li 起初估計攻擊者借入了約 6,600 萬美元。在找到另一個由攻擊者控制、持有約 800 萬美元的地址後,Li 將估計總額上調至約 7,500 萬美元。
鏈暫停生產區塊,資產受控但留下追回疑問
借貸協議遭利用通常會讓攻擊者自由地將借入的資產轉移到橋接協議、交易所或其他網路。Cronos 決定暫停區塊生產,阻止鏈上新的活動,使剩餘的鏈上資產暫時超出攻擊者的即時控制範圍,同時驗證者與開發者評估這起事件。
這項應對措施也帶來棘手的治理與技術選擇。Cronos 驗證者可以在不更改交易歷史的情況下重新啟動網路,這可能會讓攻擊者控制的餘額繼續留在鏈上。如果網路規則與軟體支援這種做法,他們也可以尋求將與攻擊相關的地址列入黑名單。回滾區塊鏈歷史則可以撤銷選定時間點之後的交易,但此做法將影響同一期間內包含其他使用者合法交易的紀錄。
Cronos 尚未說明正在考慮哪個選項。該鏈接下來的措施將決定這起事件主要是透過 Tectonic 的應用層修復處理,還是透過區塊鏈層級的介入處理。
這項區別對更廣泛 Cronos 生態系統的使用者而言相當重要。Tectonic 是部署在該鏈上的獨立去中心化金融協議,而 Cronos 則提供其智慧合約運作所依賴的底層網路。Kris Marsalek 表示,該公司的應用程式並未遭到入侵,且其安全團隊正協助調查。Cronos 最初由該公司開發。
Tectonic 是 Cronos 最大的借貸平台
根據 DefiLlama 的資料,在此次漏洞利用事件發生前,Tectonic 的總鎖定價值約為 1.217 億美元,活躍貸款約為 8,270 萬美元。因此,受影響的估計金額相對於該協議所報告的借貸活動而言相當龐大,也引發了人們對可用流動性、儲備金或未來追回措施是否足以涵蓋受影響部位的疑問。
Tectonic 尚未說明此次漏洞利用是否源於其預言機設計、用於 TONIC 定價的來源、借貸市場配置、智能合約行為,或是這些因素的綜合作用。團隊立即要求使用者避免與該協議互動,這表示其尚未認定借貸市場適合恢復運作。
此次事件使低流動性治理代幣在貨幣市場中的處理方式受到特別關注。抵押品因子旨在限制借貸曝險,但其計算公式取決於價格輸入是否持續可信。如果代幣的報告價格在沒有足夠現貨市場深度的情況下上漲 100 倍,導致借款人無法以接近該價值的價格出售,那麼 20% 的借款上限幾乎無法提供保護。
協議通常會透過禁止以受影響抵押品借款、降低抵押品因子、限制存款上限或收緊最高借款額度來應對此類事件。這些措施可以降低突發價格變動所帶來的曝險,但無法追回攻擊期間已借出的資產。
近期漏洞利用事件顯示借貸市場存在一項常見弱點
Li 將 Tectonic 攻擊與 2022 年 Mango Markets 漏洞利用事件相比;在該事件中,攻擊者操縱抵押品價值,從協議中借出資產。當借貸限額是根據遭操縱的估值設定時,Mango 成為鏈上價格資訊源與低流動性資產可能造成漏洞的最明顯案例之一。
同樣的廣泛風險在較新的 DeFi 市場中仍然存在。根據所提供的帳戶資料,在 Tectonic 事件前三天,涉及 Base 上 Moonwell 的價格操縱攻擊估計造成 870 萬美元損失。穩定幣協議 Resupply 去年也遭受了一起據報金額達 950 萬美元的攻擊。
對 Cronos 而言,當前的重點更為明確:釐清 Tectonic 內部發生的情況,盤點仍留在暫停鏈上的資產,並決定重啟的條件。在暫停前據報僅約有 600 萬美元資產跨鏈至 Ethereum,這次暫停限制了攻擊者的撤離途徑,但也使復原過程從單純的智能合約應對,轉變為一項網路層級的決策。
擔心像 Tectonic 這類 DeFi 漏洞攻擊?了解 DeFi 的運作方式 以更深入了解協議風險。
免責聲明: 本頁內容僅供一般資訊參考,並不代表 Toobit 的觀點或財務建議。我們不保證本資訊的準確性或完整性,且不對因使用本資訊所產生的任何錯誤、遺漏或結果承擔責任。投資數位資產具有風險;使用者應自行評估其財務狀況及相關風險。如需進一步了解詳情,請參閱我們的 服務條款 和 風險揭露.
