文章上線

Cronos 在 Tectonic 遭受約 7,500 萬美元攻擊後停止區塊生產:完整報導與影響

Cronos 在 Tectonic 遭受約 7,500 萬美元攻擊後停止區塊生產:完整報導與影響

目錄

你可能想知道的事

1. 攻擊者如何從 Cronos 最大的借貸協議 Tectonic 抽走約 7,500 萬美元?

2. 為何 Cronos 停止生產區塊,對用戶和鏈上其他 DeFi 應用造成了哪些即時後果?

主要議題

週日,Cronos 網路在針對鏈上最大去中心化借貸協議 Tectonic 的攻擊發生後停止了區塊生產。Tectonic 允許用戶存入代幣,其他人可用這些抵押品借款,存款人因此獲得利息。由於 Tectonic 是 Cronos 上第一個且迄今為止規模最大的借貸應用,它掌握了網路相當大比例的 DeFi 資金——約占 Cronos DeFi 應用存款的一半左右——因此影響範圍異常廣泛。

一名鏈上研究者估計攻擊者獲利約為 75,000,000 美元,而資安公司 PeckShield 的估算也接近 74,000,000 美元。調查人員發現,在 Cronos 停止出塊之前,大約有 6,000,000 美元透過橋接轉到以太坊;其餘資金則留在已停止的鏈上。另一項鏈上分析報告顯示從流動性池的總體外流更大,約為 119,500,000 美元,該數字衡量的是所有移動的資金而非淨攻擊者獲利。

研究人員將此次攻擊描述為類似 2022 年 Mango Markets 事件的價格操縱與借貸型攻擊。據分析師 Weilin Li 所述,攻擊者在約 20 分鐘內迅速拉抬 Tectonic 的治理代幣(TONIC)價格,該代幣約暴漲 100 倍。由於 Tectonic 對 TONIC 指定了 20% 的抵押因子,但流動性非常薄弱——TONIC 的流動性約為 1,340,000 美元—這使得攻擊者能以被操縱的估值去借出不成比例的大量資產。低流動性意味著小額交易即可造成巨大價格變動,從而促成此攻擊。

停止出塊的目的在於遏止攻擊。Cronos 採用有上限的驗證者集合(100 名驗證者),這使得協調者能迅速停止區塊生產。快速的遏止將透過橋接轉出的金額限制在約 6,000,000 美元,但同時也凍結了網路上所有的活躍頭寸。開放的貸款、自動化策略、交易與支付——即便與 Tectonic 無關——都在鏈重啟之前停止。這項折衷因此是以遏止攻擊為代價,暫時使合法用戶資金與活動無法動彈。

事件發生時,根據 DefiLlama,Tectonic 持有約 121,700,000 美元的存款與 82,700,000 美元的未償還貸款。這些數字幾乎代表了 Cronos 上所有 DeFi 資本的一半。在事件前的 30 天內,Tectonic 的存款已經劇烈下滑,該衰退反映在 DefiLlama 的數據中,也與該鏈最大借貸市場的系統性脆弱性一致。先前在 2024 年記錄到的 Tectonic 協議邏輯失誤凸顯其先前的弱點;分析師將此次攻擊歸類為透過現貨價格操縱的預言機(oracle)操控。

據報 Crypto.com 的交易所與行動應用並未受鏈停止影響;該公司執行長表示交易所上的客戶資金是安全的,並承諾會進行事後檢討。Tectonic 建議用戶在確認安全之前避免與協議互動。Cronos 表示正在與業界安全團隊合作調查,但未提供重啟時程或最終損失數字,也未確認是否會補償存款人。

觀察者稱這次攻擊是近期類似 Mango 風格操控中的第三起,之前在其他鏈與協議也發生過類似事件。這些事件顯示一種反覆出現的模式:以流動性不足的治理或獎勵代幣作為抵押,卻給予不切實際的抵押因子,使得攻擊者能操縱價格並抽取巨額資金。更廣泛的 DeFi 生態也曾出現類似的漏洞案例,當價格或預言機被操控且伴隨風險較高的抵押邏輯時,會導致超出預期的損失。

就遏止而言,停止出塊達成了立即目標:阻止更多資金被橋接外流。然而,暫停也引發了許多次生問題:用戶頭寸被凍結,且在調查期間鏈上的 DeFi 經濟停止運作。此事件也提出了關於代幣抵押政策、預言機安全以及允許協議自有代幣或薄弱交易資產作為大額抵押類別的風險管理與治理問題。

重點摘要表

面向 描述
攻擊類型 針對 TONIC 代幣流動性與抵押因子的價格操縱拉抬並借貸攻擊。
估計損失 攻擊者獲利約為 7,400–7,500 萬美元;停止出塊前約 600 萬美元已橋接至以太坊。
遏止措施 Cronos 停止整個網路的區塊生產以限制資金外流。
對用戶的影響 所有 DeFi 頭寸凍結,影響與事件無關的貸款、交易及自動化策略。
協議背景 Tectonic 為 Cronos 上最大的借貸協議,掌握鏈上不成比例的流動性份額。

後續…

展望未來,開發者、安全團隊與政策制定者應關注數個領域。首先,協議設計應避免對市場深度薄弱的代幣指定高抵押因子;反覆出現的情況顯示這是促成拉抬並借貸攻擊的主要因素。其次,預言機模型與價格來源必須加強對抗操縱——多元化來源、在適當情況下使用 TWAP(時間加權平均價格),並限制對單一區塊即時價格的依賴,可降低被利用風險。

第三,跨鏈橋接與提領限制應納入緊急應變規劃。若能快速隔離或延遲外發轉移,並結合既有治理與緊急程序,便能在不必全面停止區塊生產的情況下限制攻擊者的外洩。第四,專案、資安公司與驗證者集合之間更為健全的事件回應協作,可在保留用戶可及性的前提下加速遏止。

最後,社群應探索改進代幣經濟、風險評估與鏈上保險或補償框架的標準,以免存款人在重大漏洞後無處求償。這些步驟—經謹慎實施—可在保留創新的同時強化整體 DeFi 生態的韌性。 持續研究預言機可靠性、自動斷路器與去中心化爭議解決機制尤為重要。

最後編輯時間:2026/8/31
#Defi#以太坊#去中心化

數字匠人

閒散過客