Cronos: Nach Tectonic-Exploit fehlen weiterhin 9,19 Millionen Dollar

CRO
TONIC
KreditprotokollTectonicRollbackExploitCronos
vor 1 StundeQuelle: crypto.news
Cronos: Nach Tectonic-Exploit fehlen weiterhin 9,19 Millionen Dollar

Cronos hat bestätigt, dass 9,19 Millionen US-Dollar nicht wiederhergestellt wurden, nachdem ein Angreifer 120,4 Millionen US-Dollar von Tectonic geliehen hatte, während ein von Validatoren unterstützter Rollback etwa 111,2 Millionen US-Dollar des betroffenen Wertes rückgängig machte.

Zusammenfassung

  • Cronos sagt, dass 9,19 Millionen US-Dollar nicht wiederhergestellt wurden, nachdem ein Angreifer 120,4 Millionen US-Dollar von Tectonic unter Verwendung manipulierter TONIC-Sicherheiten geliehen hatte.
  • Validatoren rollten 10.961 Blöcke zurück, die fast zwei Stunden Transaktionen abdeckten, und stellten etwa 111,2 Millionen US-Dollar des betroffenen Wertes wieder her.
  • Der Angreifer transferierte 7,6 % der betroffenen Gelder von Cronos, bevor das Netzwerk gestoppt wurde, wodurch sie außerhalb des Rollbacks lagen.
  • Cronos nahm die Blockproduktion etwa 11 Stunden nach dem Angriff wieder auf und setzt die Abstimmungsarbeiten mit Börsen, Brücken und anderen Plattformen fort.

Laut einem von Cronos am Montag veröffentlichten Post-Mortem Bericht manipulierte der Angreifer den Preis von TONIC, dem Governance-Token des Kreditprotokolls Tectonic, und nutzte den aufgeblähten Vermögenswert als Sicherheit, um am 30. August Gelder über neun Märkte zu leihen.

Der Angriff veranlasste die Cronos-Validatoren, die Layer-1-Blockchain bei Block 90.907.150 anzuhalten, bevor sie zustimmten, das Netzwerk auf Block 90.896.188 wiederherzustellen, den letzten Block, der vor Beginn des Exploits erzeugt wurde.

Der Rollback stellte die betroffenen Kontostände auf ihren Zustand vor dem Angriff zurück und machte etwa 111,2 Millionen US-Dollar der 120,4 Millionen US-Dollar, die an dem Vorfall beteiligt waren, rückgängig. Gelder, die jedoch bereits von Cronos wegtransferiert worden waren, lagen außerhalb der Reichweite der Wiederherstellung.

„Die 9,19 Millionen US-Dollar, die Cronos vor dem Stopp verlassen haben, wurden nicht wiederhergestellt und liegen außerhalb der Reichweite der Wiederherstellung“, sagte das Team.

Cronos-Rollback stellte 111,2 Millionen US-Dollar nach Tectonic-Exploit wieder her

Der Rollback verwarf 10.961 Blöcke, was 1 Stunde und 54 Minuten der Cronos-Transaktionshistorie entspricht, so der Post-Mortem-Bericht. Transaktionen, die in diesem Zeitraum abgeschlossen wurden, wurden rückgängig gemacht, unabhängig davon, ob sie einen Bezug zum Tectonic-Angriff hatten.

Cronos sagte, die Validatoren mussten bei der Entscheidung, wie das Netzwerk neu gestartet werden sollte, die Transaktionsfinalität gegen den noch gefährdeten Geldbetrag abwägen.

„Es war eine schwierige Entscheidung, die zusammen mit den Validatoren getroffen wurde, wobei die Finalität, die Nutzer von einer Chain erwarten, gegen die gefährdeten Gelder abgewogen wurde“, sagte Cronos. „Die Alternative, ohne Wiederherstellung des Zustands neu zu starten, hätte die geliehenen Vermögenswerte in der Kontrolle des Angreifers gelassen.“

Die endgültige Abrechnung erhöht den beteiligten Wert erheblich im Vergleich zu frühen Schätzungen, die unmittelbar nach dem Vorfall veröffentlicht wurden. Am 31. August berichtete crypto.news über den Cronos-Stopp, nachdem der Onchain-Forscher Weilin Li zunächst geschätzt hatte, dass etwa 75 Millionen US-Dollar betroffen waren.

Lis frühe Analyse ergab, dass der Großteil der identifizierten Gelder auf Cronos verblieb, als die Validatoren die Blockproduktion stoppten, während etwa 6 Millionen US-Dollar vermutlich Ethereum erreicht hatten. Zu diesem Zeitpunkt hatten weder Tectonic noch Cronos eine endgültige Abrechnung der beteiligten Vermögenswerte veröffentlicht.

Der Blockchain-Datenanbieter Bitquery berechnete anschließend, dass 120,4 Millionen US-Dollar von den Kreditmärkten von Tectonic entfernt worden waren, eine Zahl, die mit dem in Cronos' Post-Mortem detaillierten Betrag übereinstimmt.

TONIC-Preismanipulation ermöglichte Kreditaufnahme von 120,4 Millionen US-Dollar

Cronos sagte, der Angriff begann, nachdem Verträge bereitgestellt wurden, um den Marktpreis von TONIC zu manipulieren, einem dünn gehandelten Token, den Tectonic als Sicherheit akzeptierte.

Sobald der Preis des Tokens in die Höhe getrieben worden war, lieferte der Angreifer die aufgeblähte Sicherheit an das Kreditprotokoll. Etwa 10 Minuten später wurden 120,4 Millionen US-Dollar über neun Tectonic-Märkte geliehen.

Frühe Onchain-Analysen hatten ergeben, dass der gemeldete Preis von TONIC innerhalb von etwa 20 Minuten um etwa das 100-fache anstieg. Der Token hatte einen Sicherheitenfaktor von 20 % bei Tectonic, was es Kreditnehmern ermöglichte, Kredite gegen einen Teil des Wertes aufzunehmen, der ihren eingezahlten TONIC zugewiesen wurde.

RedStone-Mitbegründer Marcin Kazmierczak sagte später gegenüber crypto.news, dass der Vorfall kein Oracle-Versagen war. Er sagte, das Oracle habe den TONIC-Preis auf dem von ihm überwachten Markt genau gemeldet, während Tectonic diesen Preis akzeptierte, ohne angemessen zu berücksichtigen, ob genügend Liquidität vorhanden war, um die Sicherheiten zum gemeldeten Wert zu verkaufen.

Kazmierczak identifizierte Kreditlimits, die an die ausführbare Liquidität gekoppelt sind, als eine Sicherheitsvorkehrung, die den verfügbaren Kreditbetrag hätte begrenzen können, selbst wenn der gemeldete Marktpreis von TONIC stark gestiegen wäre. Dynamische Sicherheitenfaktoren, Mindestmarkttiefenanforderungen und Preisauswirkungslimits hätten weitere Kontrollen bieten können, sagte er.

Tectonic hatte vor dem Exploit etwa 121,7 Millionen US-Dollar an gesperrtem Gesamtwert und etwa 82,7 Millionen US-Dollar an aktiven Krediten, so Zahlen, die während der ersten Untersuchung zitiert wurden.

Validatoren stoppten Cronos innerhalb einer Stunde nach dem Angriff

Die Nachbesprechung lieferte einen detaillierteren Zeitplan der Reaktion des Netzwerks.

Nachdem der Angreifer begann, TONIC zu manipulieren und Kredite gegen die aufgeblähten Sicherheiten aufzunehmen, identifizierte Cronos die bösartige Aktivität etwa 36 Minuten später. Die Validatoren stoppten daraufhin die Blockchain und verhinderten weitere Transaktionen, während der Vorfall untersucht wurde.

Das Netzwerk wurde schließlich in seinen Zustand vor dem Exploit zurückversetzt, bevor die Blockproduktion etwa 11 Stunden nach Beginn des Angriffs wieder aufgenommen wurde.

Als Cronos die Blockproduktion wieder aufnahm am 30. August, setzte die Kette ab Block 90.896.189 fort, nachdem die Validatoren die Notfallwiederherstellung koordiniert hatten. Knotenbetreiber wurden angewiesen, mit Cronos v1.7.8 und aktualisierten Mainnet-Snapshots neu zu starten.

Crypto.com-CEO Kris Marszalek sagte während des Vorfalls, dass die zentralisierte App und Börse des Unternehmens weiterhin funktionierten und nicht kompromittiert wurden. Crypto.com und Cronos sind eng verbunden, während Tectonic als dezentrales Kreditprotokoll auf der Blockchain operiert.

Der Rollback bedeutete, dass mit Cronos verbundene Infrastrukturanbieter ihre Systeme mit dem wiederhergestellten Kettenzustand abgleichen mussten. RPC-Anbieter, Explorer, Indexer, Subgraphen und Brücken mussten sich mit der Version der Blockchain synchronisieren, die die verworfenen Blöcke ersetzte.

Eine anschließende Analyse von crypto.news untersuchte, wie Validatoren die Kette zurückrollten und mehr als 10.000 Blöcke löschten, um ihren Zustand wiederherzustellen. Die Aktion entfernte Transaktionen, die in diesem Zeitraum zu regulären Benutzern gehörten, zusammen mit denen, die mit dem Angreifer verbunden waren.

9,19 Millionen US-Dollar verbleiben außerhalb der Cronos-Wiederherstellung

Die Nachbesprechung von Cronos beziffert den Betrag, der der Wiederherstellung entgangen ist, nun auf etwa 9,19 Millionen US-Dollar, was 7,6 % der betroffenen 120,4 Millionen US-Dollar entspricht.

Gelder, die innerhalb des Netzwerks verblieben, konnten durch den Rollback effektiv in ihren früheren Zustand zurückversetzt werden. Vermögenswerte, die bereits von Cronos weg transferiert wurden, konnten nicht durch Änderungen an der eigenen Transaktionshistorie der Kette rückgängig gemacht werden.

Der Tectonic-Vorfall machte mehr als die Hälfte der geschätzten Kryptowährungsverluste aus, die im August verzeichnet wurden. Das Blockchain-Sicherheitsunternehmen PeckShield zählte 50 größere Krypto-Hacks im August, mit geschätzten Verlusten von insgesamt 136,3 Millionen US-Dollar. Seine frühere Berechnung bezifferte den Tectonic-Vorfall auf etwa 74 Millionen US-Dollar, da die endgültige Abrechnung noch nicht veröffentlicht worden war.

Cronos sagte, dass die Abstimmungsarbeiten mit Börsen, Brücken und anderen betroffenen Plattformen nach der Wiederherstellung noch im Gange sind. Benutzer müssen in dieser Phase keine Maßnahmen ergreifen, während der Block-Explorer, öffentliche RPC-Endpunkte, Indexer und Subgraphen wieder in Betrieb sind.

Die Nachbesprechung identifizierte weder den Angreifer noch erläuterte sie, wie das Netzwerk und Tectonic die verbleibenden 9,19 Millionen US-Dollar, die nicht wiederhergestellt wurden, behandeln wollen.

CRO, das native Token des Cronos-Ökosystems, wurde bei etwa 0,058 US-Dollar gehandelt, ein Anstieg von 0,62 % in den letzten 24 Stunden.