刚刚过去的周末再次提醒我们,在去中心化金融领域,安全可能有多么脆弱。由Crypto.com团队打造的Cronos区块链,在发现网络最大借贷协议Tectonic存在严重漏洞后,被迫紧急暂停区块生产。攻击者成功提取了资金,初步估计损失规模可能高达7500万美元。

Tectonic遭攻击:已知信息

首先需要强调的关键点是:交易所本身和Crypto.com应用并未受到影响,其运营照常进行。然而,打击落在了与该借贷协议紧密相连的生态上。Tectonic于2021年12月在Cronos Labs孵化器的支持下上线,实际上汇集了该网络几乎所有的借贷活动。根据DefiLlama的数据,攻击发生时该协议中锁定了约1.216亿美元,约占Cronos DeFi领域总锁仓量(TVL)的46%。相比之下,网络中第二大借贷方仅持有约3万美元——风险集中程度可见一斑。

正是这种依赖性导致了问题。研究员Weilin Li估计总损失约为7500万美元。值得注意的是,被盗资金中的很大一部分——约6000万美元(约91%)——并未离开Cronos区块链。在验证者决定停止链运行之前,黑客仅成功将约600万美元转移至以太坊。

架构挽救了资金

这里我们看到了与许多其他事件的根本区别。得益于基于Tendermint的架构和有限的验证者数量(仅100个),网络能够迅速做出反应。协调一致的区块生产暂停使得大部分被盗资产被“冻结”在网络内部。从去中心化理想的角度来看,这一决定无疑存在争议,但它为分析和可能的资金追回赢得了时间。

历史上已有类似先例:2022年10月,对BNB Chain桥的攻击导致凭空铸造了价值5.7亿美元的代币,但26名验证者在五小时内停止了网络,最终追回了约4.7亿美元。现在,Cronos的验证者面临类似的选择:回滚网络、冻结攻击者地址,或在不做更改的情况下重启链。这一决定将直接关系到那6000万美元能否被追回——这些资金目前仍被困住。

值得注意的是,这一事件发生在Base网络上Moonwell遭利用仅几天之后,后者损失达870万美元。这表明DeFi协议的安全存在系统性问题,遗憾的是,此类攻击恐怕不会停止。

我的评论:这一案例生动地说明了去中心化与安全之间的权衡。暂停网络的能力挽救了数百万美元,但这种能力本身却削弱了人们对区块链不可篡改性的信任。投资者应当意识到,在验证者数量有限的生态中,“游戏规则”在紧急情况下可能会发生变化。