Cronos a confirmé que 9,19 millions de dollars restent non récupérés après qu'un attaquant a emprunté 120,4 millions de dollars à Tectonic, tandis qu'un rollback soutenu par les validateurs a inversé environ 111,2 millions de dollars de valeur affectée.
Résumé
- Cronos affirme que 9,19 millions de dollars restent non récupérés après qu'un attaquant a emprunté 120,4 millions de dollars à Tectonic en utilisant une garantie TONIC manipulée.
- Les validateurs ont annulé 10 961 blocs couvrant près de deux heures de transactions, restaurant environ 111,2 millions de dollars de valeur affectée.
- L'attaquant a déplacé 7,6 % des fonds affectés hors de Cronos avant l'arrêt du réseau, les plaçant hors de portée du rollback.
- Cronos a repris la production de blocs environ 11 heures après l'attaque et poursuit le travail de rapprochement avec les bourses, les ponts et d'autres plateformes.
Selon un post-mortem publié par Cronos lundi, l'attaquant a manipulé le prix de TONIC, le jeton de gouvernance du protocole de prêt Tectonic, et a utilisé l'actif gonflé comme garantie pour emprunter des fonds sur neuf marchés le 30 août.
L'attaque a conduit les validateurs de Cronos à arrêter la blockchain de couche 1 au bloc 90 907 150 avant de convenir de restaurer le réseau au bloc 90 896 188, le dernier bloc produit avant le début de l'exploit.
Le rollback a ramené les soldes affectés à leur état d'avant l'attaque et a inversé environ 111,2 millions des 120,4 millions de dollars impliqués dans l'incident. Cependant, les fonds qui avaient déjà quitté Cronos étaient hors de portée de la restauration.
« Les 9,19 millions de dollars qui ont quitté Cronos avant l'arrêt n'ont pas été récupérés et sont hors de portée de la restauration », a déclaré l'équipe.
Le rollback de Cronos a restauré 111,2 millions de dollars après l'exploit de Tectonic
Le rollback a écarté 10 961 blocs, représentant 1 heure et 54 minutes de l'historique des transactions de Cronos, selon le post-mortem. Les transactions effectuées pendant cette fenêtre ont été inversées, qu'elles aient ou non un lien avec l'attaque de Tectonic.
Cronos a déclaré que les validateurs ont dû peser la finalité des transactions par rapport au montant d'argent encore exposé lors de la décision de redémarrer le réseau.
« Ce fut une décision difficile, prise avec les validateurs, en pesant la finalité que les utilisateurs attendent d'une chaîne par rapport aux fonds à risque », a déclaré Cronos. « L'alternative, redémarrer sans restaurer l'état, aurait laissé les actifs empruntés sous le contrôle de l'attaquant. »
Le bilan final augmente considérablement la valeur impliquée par rapport aux premières estimations publiées immédiatement après l'incident. Le 31 août, crypto.news a rapporté l'arrêt de Cronos après que le chercheur onchain Weilin Li a initialement estimé qu'environ 75 millions de dollars avaient été affectés.
L'analyse précoce de Li a révélé que la plupart des fonds identifiés étaient restés sur Cronos lorsque les validateurs ont arrêté la production de blocs, tandis qu'environ 6 millions de dollars auraient atteint Ethereum. À l'époque, ni Tectonic ni Cronos n'avaient publié un bilan final des actifs impliqués.
Le fournisseur de données blockchain Bitquery a ensuite calculé que 120,4 millions de dollars avaient été retirés des marchés de prêt de Tectonic, un chiffre cohérent avec le montant détaillé dans le post-mortem de Cronos.
La manipulation du prix de TONIC a permis un emprunt de 120,4 millions de dollars
Cronos a déclaré que l'attaque a commencé après le déploiement de contrats pour manipuler le prix de marché de TONIC, un jeton peu négocié que Tectonic acceptait comme garantie.
Une fois le prix du jeton poussé à la hausse, l'attaquant a fourni la garantie gonflée au protocole de prêt. Environ 10 minutes plus tard, 120,4 millions de dollars avaient été empruntés sur neuf marchés de Tectonic.
Une analyse onchain précoce avait révélé que le prix rapporté de TONIC avait augmenté d'environ 100 fois en l'espace de 20 minutes. Le jeton portait un facteur de garantie de 20 % sur Tectonic, permettant aux emprunteurs de contracter des prêts contre une partie de la valeur attribuée à leurs TONIC déposés.
Le cofondateur de RedStone, Marcin Kazmierczak, a déclaré plus tard à crypto.news que l'incident n'était pas une défaillance d'oracle. Il a déclaré que l'oracle avait rapporté avec précision le prix du TONIC sur le marché qu'il surveillait, tandis que Tectonic avait accepté ce prix sans tenir compte de manière adéquate de la liquidité suffisante pour vendre la garantie à la valeur rapportée.
Kazmierczak a identifié les plafonds d'emprunt liés à la liquidité exécutable comme une mesure de sauvegarde qui aurait pu restreindre le montant disponible à emprunter même si le prix de marché rapporté du TONIC augmentait fortement. Des facteurs de garantie dynamiques, des exigences de profondeur de marché minimale et des limites d'impact sur les prix auraient pu fournir d'autres contrôles, a-t-il déclaré.
Tectonic avait environ 121,7 millions de dollars en valeur totale verrouillée et environ 82,7 millions de dollars en prêts actifs avant l'exploit, selon les chiffres cités lors de l'enquête initiale.
Les validateurs ont arrêté Cronos dans l'heure suivant l'attaque
Le rapport post-mortem a fourni un calendrier plus détaillé de la réponse du réseau.
Après que l'attaquant a commencé à manipuler TONIC et à emprunter contre la garantie gonflée, Cronos a identifié l'activité malveillante environ 36 minutes plus tard. Les validateurs ont ensuite arrêté la blockchain, empêchant d'autres transactions pendant que l'incident était enquêté.
Le réseau a finalement été restauré à son état antérieur à l'exploit avant que la production de blocs ne reprenne environ 11 heures après le début de l'attaque.
Lorsque Cronos a redémarré la production de blocs le 30 août, la chaîne a repris à partir du bloc 90 896 189 après que les validateurs ont coordonné la restauration d'urgence. Les opérateurs de nœuds ont été invités à redémarrer en utilisant Cronos v1.7.8 et des instantanés du réseau principal mis à jour.
Le PDG de Crypto.com, Kris Marszalek, a déclaré pendant l'incident que l'application centralisée et la bourse de la société continuaient de fonctionner et n'avaient pas été compromises. Crypto.com et Cronos sont étroitement associés, tandis que Tectonic fonctionne comme un protocole de prêt décentralisé sur la blockchain.
Le rollback signifiait que les fournisseurs d'infrastructure connectés à Cronos devaient réconcilier leurs systèmes avec l'état de la chaîne restaurée. Les fournisseurs RPC, les explorateurs, les indexeurs, les sous-graphes et les ponts devaient se synchroniser avec la version de la blockchain qui remplaçait les blocs rejetés.
Une analyse ultérieure de crypto.news a examiné comment les validateurs ont effectué un rollback de la chaîne et effacé plus de 10 000 blocs pour restaurer son état. L'action a supprimé les transactions appartenant à des utilisateurs réguliers pendant la même période ainsi que celles liées à l'attaquant.
9,19 millions de dollars restent en dehors de la restauration de Cronos
Le rapport post-mortem de Cronos estime maintenant le montant qui a échappé à la restauration à environ 9,19 millions de dollars, soit 7,6 % des 120,4 millions de dollars affectés.
Les fonds qui sont restés dans le réseau pouvaient effectivement être ramenés à leur état antérieur grâce au rollback. Les actifs déjà transférés hors de Cronos ne pouvaient pas être inversés par des modifications de l'historique des transactions de la chaîne elle-même.
L'incident de Tectonic a représenté plus de la moitié des pertes estimées en cryptomonnaies enregistrées en août. La société de sécurité blockchain PeckShield a compté 50 piratages majeurs de cryptomonnaies en août, avec des pertes estimées totalisant 136,3 millions de dollars. Son calcul précédent plaçait l'incident de Tectonic à environ 74 millions de dollars car la comptabilité finale n'avait pas encore été publiée.
Cronos a déclaré que le travail de réconciliation avec les bourses, les ponts et d'autres plateformes affectées est toujours en cours après la restauration. Les utilisateurs n'ont pas besoin de prendre de mesures à ce stade, tandis que l'explorateur de blocs, les points de terminaison RPC publics, les indexeurs et les sous-graphes ont repris leur fonctionnement.
Le rapport post-mortem n'a pas identifié l'attaquant ni détaillé comment le réseau et Tectonic prévoient de traiter les 9,19 millions de dollars qui restent non récupérés.
CRO, le jeton natif de l'écosystème Cronos, se négociait autour de 0,058 $, en hausse de 0,62 % au cours des dernières 24 heures.






