Сеть Cronos приостановила работу после обнаружения уязвимости в системе безопасности, нацеленной на протокол децентрализованного кредитования Tectonic; в инциденте, ущерб от которого оценивается примерно в 75 миллионов долларов, при этом большая часть средств оставалась в сети Cronos вплоть до момента публикации новости.

В воскресенье Cronos сообщила, что выявила эксплуатацию уязвимости в Tectonic и приняла решение приостановить работу сети, пообещав выпуск последующих обновлений. Одновременно Tectonic предупредила пользователей не взаимодействовать с протоколом, пока продолжается расследование. На момент публикации ни один из проектов не объявил окончательную причину инцидента или подтвержденную величину понесенного ущерба, а также не было раскрыто графика возобновления работы.

Как технически выполнить эксплуатацию?

По словам исследователя Weilin Li, злоумышленник использовал фактор залога в размере 20% в TONIC, а также слабую ликвидность, что позволило поднять цену токена управления в 100 раз за 20 минут до заимствования других активов. Li охарактеризовал атаку как схожую по типу с pump-and-borrow, как это произошло на Mango-market.

В своих предварительных оценках Li сказал, что около 66 миллионов долларов пострадали в результате инцидента. Он добавил, что злоумышленник перевел примерно 6 миллионов долларов в сеть Ethereum, прежде чем сеть была остановлена, оставив около 60 миллионов долларов на Cronos. Затем позже он указал на еще один адрес, контролируемый злоумышленником, который хранит около 8 миллионов долларов, что подняло его общую оценку потерь примерно до 75 миллионов долларов.

Что это означает для пользователей?

Остановка сети по сути означает приостановку активности на уровне блокчейна до прояснения маршрута обработки, что напрямую отражается на пользователях, которые держат активы или взаимодействуют с приложениями, построенными на Cronos. Кроме того, инцидент ставит владельцев кошельков перед необходимостью следить за любыми официальными инструкциями, касающимися адресов, связанных с злоумышленником, или процедур восстановления, либо обновлений по управлению (governance).

Со своей стороны, CEO Crypto.com Kris Marszalek заявил, что приложение и платформа не пострадали от взлома и продолжают работать в обычном режиме, подчеркнув, что деньги там в безопасности.

Cronos или Tectonic пока не пояснили, будут ли они вводить ограничения для адресов злоумышленника, пытаться вернуть активы или компенсировать пострадавшим пользователям. Пока что основной акцент сделан на продолжении расследования, решениях о перезапуске и любых шагах в сфере управления (governance), которые могут определить судьбу средств, зависших в сети.

#أمن_سيبراني #بلوكشين $CRO $TONIC