摘要:Cronos网络因TONIC代币价格被人为虚增,导致1.204亿美元借贷资金被借出。通过链回滚撤销了约1.112亿美元资产,但919万美元已流出且无法追回。事件暴露低流动性抵押品风险,相关服务仍在核对交易记录。

币圈界报道:
Cronos链回滚事件揭示抵押品操纵与系统性风险
在一次针对Tectonic借贷协议的定向攻击中,一名攻击者利用低流动性代币TONIC的价格操控机制,成功在九个市场内借出总额达1.204亿美元的资金。此次事件触发Cronos网络紧急暂停区块生产,并实施链级回滚,以恢复系统完整性。
攻击者利用价格虚高完成大规模借贷
攻击者通过部署恶意合约,在短时间内推升TONIC代币的市场价格,使其在借贷协议中显示为高价值抵押品。尽管该价格无法反映真实市场价值,但协议仍依据此虚高数据授予了超额借贷权限,最终实现跨市场的巨额资金提取。
资金流向分层清晰:可撤销、已流失与不可追回
总借贷金额为1.204亿美元,其中1.112亿美元仍滞留在Cronos网络内,经由回滚操作被成功撤销并恢复原状;另有919万美元在系统暂停前已转移至外部链上,目前处于无法追回状态。整个回滚过程共移除10,961个区块,覆盖时间长达1小时54分钟。
攻击进程极快,响应窗口极为有限
从攻击启动到网络识别异常仅耗时约36分钟。攻击者在10分钟内完成价格操控并发起借贷,而网络在区块高度90,907,150处才暂停生产。此时已有部分资金脱离控制,后续恢复生产后,仅能基于历史快照重建状态,无法覆盖已流出资产。
虚增抵押品如何突破借贷限制
Tectonic协议依赖报告价格确定抵押品价值。攻击者利用该机制缺陷,使原本价值微薄的TONIC在系统中被赋予远超实际的信用额度。这一偏差导致协议错误评估头寸安全性,从而允许超出真实资产支撑的贷款规模生成。
历史先例:Mango Markets曾遭遇类似攻击
2022年Mango Markets事件中,同样存在低流动性代币(MNGO)价格被操纵的现象。攻击者通过操控现货与永续合约市场,将价格推升十余倍,进而提取超过1.1亿美元资产。虽然两案技术路径不同,但核心风险一致:波动性资产易成为操纵工具,引发虚假信用扩张。
回滚机制有效但有边界
验证者将链回滚至区块90,896,188,即攻击发生前最后一个正常区块。此举成功撤回1.112亿美元未离开网络的资金,使账户余额回归原始状态。然而,任何已在其他链结算的交易均不受影响,追偿需依赖外部协作。
回滚波及非关联交易,引发系统清理负担
回滚操作不仅撤销了攻击相关交易,也清除了同期所有记录,包括与Tectonic无关的正常行为。此举是权衡“区块链最终性”与“资产安全”的结果。若不执行回滚,攻击者控制的头寸将持续存在,构成持续威胁。
未来防范需多维度风控措施协同
为降低类似风险,建议引入多重防护机制:设定保守抵押率、对低流动性资产设置借贷上限、实行市场隔离策略,以及部署断路器以应对异常价格波动。这些措施虽不能根除预言机攻击,但可显著压缩可借出的最大值,为检测和干预争取时间。
遗留挑战:追索与系统信任重建
尽管区块生产已恢复正常,浏览器、RPC端点等基础设施正在运行,但网络仍在与交易所、桥接项目等合作方同步账本数据。攻击者身份尚未披露,919万美元损失的追回路径仍未明确。当前阶段用户无需采取行动,但系统长期安全性仍取决于透明度与改进方案的落地情况。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
