Cronos 75 Milyon Dolarlık Saldırıyı Geri Aldı. Düzeltme Daha Büyük Bir Soru Yarattı

cryptonewscryptonews

Cronos, 30 Ağustos'ta çoğu blok zincirinin yapamayacağını söylediği bir şey yaptı.

Doğrulayıcıları blok üretimini durdurdu, 10.000'den fazla kanonik zincir geçmişi bloğunu attı ve zinciri, Cronos'un borç verme protokolü Tectonic'in teminat manipülasyonu saldırısında yaklaşık 75 milyon dolar kaybetmesinden önceki bir anlık görüntüden yeniden başlattı.

Müdahale en dar anlamda işe yaradı. Yaklaşık 69 milyon dolarlık dondurulmuş varlık kurtarıldı. Durdurmadan önce Ethereum'a yalnızca yaklaşık 6 milyon dolar kaçmıştı. Tectonic mevduat sahipleri neredeyse tam kayıp olabilecek bir durumdan kurtuldu.

Ancak müdahale aynı zamanda ağdaki her kullanıcı için yaklaşık iki saatlik işlem geçmişini de sildi. İstismarla hiçbir ilgisi olmayan meşru işlemler, transferler, sözleşme etkileşimleri ve köprü faaliyetleri kanonik zincirden kayboldu.

Rahatsız edici kısım bu. Cronos, geçmişinin yeniden yazılabileceğini kanıtlayarak bir saldırıyı kontrol altına aldı.

 

Tectonic 75 Milyon Doları Nasıl Kaybetti

Tectonic istismarı tanıdık bir DeFi modelini izledi: ince işlem gören bir teminat varlığını şişir, şişirilmiş değerlemeye karşı likit varlıklar ödünç al, ardından protokolü bildirilen fiyatın yakınında satılamayan teminatla baş başa bırak.

Tectonic, kullanıcıların yönetişim token'ı TONIC'i teminat olarak yatırmasına izin verdi. TONIC %20 teminat faktörü taşıyordu, yani borçlular token'ın bildirilen teminat değerinin beşte birine kadar varlık çekebiliyordu.

Saldırgan, ince Cronos piyasalarında TONIC satın almak için tahmini 600.000 dolar harcadı ve token'ı yaklaşık 20 dakikada yaklaşık 100 kat yukarı itti. Saldırgan daha sonra şişirilmiş değerlemeyle Tectonic'e 364,6 trilyon TONIC yatırdı ve yaklaşık 375 milyon dolar değerinde bildirilen bir teminat pozisyonu oluşturdu.

Bu pozisyona karşılık saldırgan protokolden yaklaşık 75 milyon dolar likit varlık ödünç aldı.

Matematik acımasızdı. 600.000 dolarlık bir fiyat manipülasyonu 75 milyon dolarlık bir çekim üretti. Yatırılan sermayenin getirisi yaklaşık %12.400 oldu. Kredileri destekleyen teminat, piyasayı çökertmeden bildirilen değerine yakın bir fiyattan tasfiye edilemezdi.

İstismardan önce Tectonic yaklaşık 121,7 milyon dolar kilitli toplam değer (TVL) ve 82,7 milyon dolar aktif kredi tutuyordu. Cronos DeFi sermayesinin neredeyse yarısını oluşturuyordu. 48 saat içinde TVL'si yaklaşık 3 milyon dolara düştü, yaklaşık %97,5'lik bir düşüş.

 

Durdurma Tüm Zinciri Dondurdu

Cronos doğrulayıcıları istismarı hızla tespit etti ve blok üretmeyi bıraktı.

Bu karar Tectonic'ten fazlasını dondurdu. Cronos genelindeki her transfer, akıllı sözleşme etkileşimi ve köprü işlemi durdu. Tectonic'e maruz kalmayan kullanıcılar fon taşıyamadı. Cronos üzerine inşa edilen uygulamalar normal zincir faaliyetine erişimi kaybetti. Uzaktan Prosedür Çağrısı (RPC) sağlayıcıları ve köprüler duraklatmak veya yeniden senkronize etmek zorunda kaldı.

Zamanlama kritikti. Doğrulayıcılar zinciri durdurduğunda saldırgan Ethereum'a yaklaşık 6 milyon dolar köprülemişti. Kalan 69 milyon dolar belirlenen Cronos adreslerinde oturuyordu, dondurulmuş ancak durdurulan zincirde teknik olarak hâlâ saldırganın kontrolü altındaydı.

Crypto.com CEO'su Kris Marszalek, borsa ve uygulamanın normal şekilde çalışmaya devam ettiğini ve müşteri fonlarının güvende olduğunu söyledi. Bu açıklama Tectonic'e yatırılan fonlar için değil, Crypto.com'un merkezi hizmetleri için geçerliydi. Ayrım önemli çünkü Cronos, Crypto.com ve Tectonic piyasanın zihninde yakından ilişkilidir, ancak aynı sistem değildirler.

 

Cronos Geri Almayı Seçti

Durdurulan durumdan yeniden başlatmak ve saldırganın adreslerini dondurmaya çalışmak yerine, doğrulayıcılar Cronos'u istismar öncesi bir anlık görüntüye geri yükledi. Zincir, 10.000'den fazla blok atıldıktan sonra 90.896.189 numaralı bloktan devam etti.

Saldırı işlemleri artık kanonik zincirde mevcut değildi. Aynı pencere sırasında gerçekleşen her meşru işlem de yoktu.

Cronos bu hamleyi kullanıcıları korumak için doğrulayıcı mutabakatına dayalı bir acil durum eylemi olarak tanımladı. Tam bir olay sonrası analiz henüz yayınlanmamıştı. Yanıtlanmayan soru, geri yükleme noktasının nasıl seçildiği, kaç doğrulayıcının katıldığı ve kamu zinciri geçmişini yeniden yazmayı haklı çıkarmak için hangi yönetişim standardının kullanıldığıdır.

Altyapı sağlayıcıları zincirin yeni sürümüne uyum sağlamak zorunda kaldı. Cronos'ta geliştiricilere hizmet veren Tatum, sistemlerini yeniden senkronize etmek için 90.896.188 numaralı bloktan zincir verilerini yeniden oynattı. Diğer kaşifler, dizinleyiciler, RPC sağlayıcıları ve köprüler benzer mutabakat çalışmalarıyla karşılaştı.

Geri alma yalnızca saldırganı tersine çevirmedi. Cronos'a bağlı her hizmeti gerçekliğin yeni bir sürümünü kabul etmeye zorladı.

 

Oracle Temel Başarısızlık Değildi

Fiyat manipülasyonu istismarları genellikle oracle'lara atfedilir. RedStone kurucu ortağı Marcin Kazmierczak bu yorumu reddetti.

"Oracle yanlış değildi. O anda okuduğu havuzdaki TONIC fiyatını doğru bir şekilde bildirdi," dedi.

Bu ayrım önemlidir. Bir oracle manipüle edilmiş bir piyasa fiyatını doğru şekilde bildirebilir. Borç verme protokolünün işi, bu fiyatın borç vermek için güvenli olup olmadığına karar vermektir.

Tectonic'in tasarımı, TONIC'in kote piyasa fiyatını, uygulanabilir likiditeyi yeterince hesaba katmadan kullanılabilir teminat değeri olarak ele aldı. Bir token sığ bir piyasada yüksek fiyattan işlem görebilirken, ölçekli olarak tasfiye edilmesi imkânsız olabilir.

Kazmierczak eksik kontrolü, uygulanabilir likiditeye bağlı bir borçlanma üst sınırı (borrow cap) olarak tanımladı. Böyle bir üst sınır, kendi piyasasını çökertmeden gerçekçi şekilde satılabilecek teminat miktarına göre borçlanmayı sınırlar.

Daha uzun bir zaman ağırlıklı ortalama fiyat penceresi sorunu çözmeyebilirdi. 20 dakikada 100 katlık bir hareket normal volatilite değildir. Bu, varlığın anlamlı borçlanma kapasitesini desteklememesi gerektiğine dair bir sinyaldir.

 

Bu Saldırı Zaten Biliniyordu

Tectonic saldırısı yeni değildi.

Ekim 2022'deki Mango Markets istismarına çok benziyordu; burada Avraham Eisenberg ince işlem gören MNGO token'ını şişirmiş ve şişirilmiş teminat değerine karşı 100 milyon dolardan fazla borç almıştı. Bir Manhattan jürisi Eisenberg'i emtia dolandırıcılığı, emtia manipülasyonu ve elektronik dolandırıcılıktan mahkûm etti, ancak federal bir yargıç daha sonra mahkûmiyetleri yargı yetkisi ve kanıt sorunları nedeniyle bozdu.

Yasal belirsizlik önemli çünkü Eisenberg protokolü tasarlandığı gibi kullandığını savundu. Bu savunma, zayıf teminat parametrelerini istismar etmenin piyasa manipülasyonu mu, dolandırıcılık mı yoksa sadece kötü yazılmış kuralların kötüye kullanılması mı olduğu tartışmasını sona erdirmedi.

Tectonic istismarından üç gün önce, Base üzerindeki Moonwell likit olmayan MAMO token'ını içeren benzer bir saldırıyla 8,7 milyon dolar kaybetti. Moonwell, Base Core Markets genelinde borçlanma üst sınırlarını 1 wei'ye düşürerek yanıt verdi ve bu piyasalarda yeni borç vermeyi fiilen kapattı.

Celo üzerindeki Moola Market Ekim 2022'de benzer bir saldırıya uğradı. Dört yıl sonra aynı model hâlâ işe yarıyor çünkü protokoller ince yönetişim token'larını teminat olarak listelemeye devam ediyor.

Teşvikler açık. Protokol ekipleri TVL kazanıyor. Token sahipleri fayda kazanıyor. Risk, birisi teminatın gerçekten tasfiye edilip edilemeyeceğini test edene kadar gizli kalıyor. Düşük likiditeli yönetişim token'ları için genellikle edilemiyor.

Image

 

DAO Çatalı Karşılaştırması Ancak Bir Yere Kadar

Ethereum'un 2016 DAO çatalı bariz karşılaştırmadır. Bir saldırgan The DAO'dan yaklaşık 60 milyon dolar çektikten sonra, Ethereum topluluğu hard fork yapmayı oyladı, yeni zincirde hırsızlığı tersine çevirdi ve Ethereum Classic orijinal geçmişi korudu.

Fark süreçtedir.

DAO çatalı haftalarca süren kamuoyu tartışmasının ardından geldi. Madenciler, geliştiriciler, kullanıcılar ve borsalar tartışmak, koordine olmak ve taraf seçmek için zamana sahipti. Bölünme, herkesin yeniden yazmayı kabul etmediğinin kalıcı bir hatırlatıcısı olarak Ethereum Classic'i üretti.

Cronos saatler içinde hareket etti. Uzatılmış bir kamuoyu tartışması, geniş bir topluluk oylaması ve geri almayı reddeden kullanıcılar için korunmuş alternatif bir zincir yoktu. Doğrulayıcılar anlaştı, önceki bir durumu geri yükledi ve devam etti.

Bu hız endişe kaynağıdır. Haftalarca kamu çatışması gerektiren bir geri alma son çaredir. Küçük bir doğrulayıcı setinin hızla uygulayabileceği bir geri alma idari bir araçtır.

Doğrulayıcı yapısı yanıtı mümkün kıldı. Cronos nispeten küçük bir doğrulayıcı seti (validator set) tarafından korunuyor ve birçok doğrulayıcı Crypto.com tarafından kontrol ediliyor veya onunla yakından ilişkili. Bir durdurma ve geri almayı koordine etmek bu yapıda, Ethereum veya Bitcoin gibi daha büyük, daha dağıtılmış bir ağda olacağından daha kolaydır.

Sorun, doğrulayıcıların kullanıcıları kurtarmak için harekete geçmesi değil. Sorun, bunu yapabilmiş olmalarıdır.

 

Silinen Blokların Bedelini Kim Ödedi

Geri alma Tectonic mevduat sahiplerini korudu. Aynı zamanda ilgisiz kullanıcı faaliyetlerini de geçersiz kıldı.

Yaklaşık iki saatlik pencere sırasında bir işlem tamamlayan herkes bu faaliyetin tersine çevrildiğini gördü. Merkeziyetsiz borsa (DEX) işlemleri geri alındı. Cüzdan transferleri kayboldu. Akıllı sözleşme etkileşimleri silindi. Cronos, istismar dışı kaç işlemin etkilendiğini gösteren veri yayınlamadı.

Asimetriyi görmezden gelmek zor. Tectonic istismarından zarar gören kullanıcılar saldırı öncesi bakiyelerine geri döndürüldü. Meşru işlemleri geri alma penceresine denk gelen kullanıcılar, görünür bir tazminat çerçevesi veya kamu muhasebesi olmadan bu işlemleri kaybetti.

Bu rahatsız edici bir teşvik yaratıyor. Bir protokol boşaltılırsa, doğrulayıcılar mevduat sahiplerini bütünleştirmek için geçmişi yeniden yazabilir. Meşru bir kullanıcının işlemi aynı pencereye denk gelirse, ikincil hasar olarak silinebilir.

Cronos'un doğrulayıcıların bu zararları birbirine karşı nasıl tarttığını hâlâ açıklaması gerekiyor.

 

Geliştiriciler Artık Fiyatlandıracak Yeni Bir Riske Sahip

Cronos üzerinde geliştirme yapan geliştiriciler artık 30 Ağustos'tan önce teorik olan bir riski hesaba katmak zorunda: uygulama durumu doğrulayıcı mutabakatıyla geriye dönük olarak silinebilir.

Basit bir token takası için bu rahatsız edici olabilir. Harici sistemlere bağlı uygulamalar için çok daha ciddidir.

Bir Cronos işlemini kabul eden ve mal gönderen bir ödeme işlemcisi, işlem daha sonra kaybolursa gönderimi tersine çeviremez. Cronos yatırımından sonra başka yerde varlık basan bir zincirler arası protokol, bir zincirde basım ve Cronos'ta yatırım olmadan kalabilir. Cronos onaylarına dayanarak eylemleri tetikleyen bir oracle veya otomasyon sistemi bu eylemleri geri alamayabilir.

Altyapı sağlayıcıları da operasyonel maliyetler üstlenir. Dizinleyiciler, veri API'leri ve kaşifler yeniden yazılan geçmiş etrafında yeniden senkronize olabilmelidir. Birçok zinciri destekleyen ekipler için zayıf kesinliğe sahip bir ağ entegre etmek daha pahalı ve risklidir.

Bunun tokenleştirilmiş varlıklar için de etkileri vardır. Cronos kullanan herhangi bir gerçek dünya varlık platformunun, doğrulayıcı mutabakatının mülkiyet transferlerini zincir dışı sistemlere zaten yansıdıktan sonra silip silemeyeceğini düşünmesi gerekir.

 

6 Milyon Dolar Sınırı Gösteriyor

Saldırganın köprülediği 6 milyon dolar hayatta kaldı çünkü Ethereum'a çoktan ulaşmıştı.

Bu, herhangi bir geri almanın sınırıdır. Bir zincirin yetkisi kendi mutabakat kurallarında biter. Ethereum doğrulayıcıları Cronos'un geri almasını kabul etmedi ve bunu onurlandırmak için hiçbir nedenleri yoktu. Fonlar zincirleri geçtikten sonra Cronos artık onları silemezdi.

Zincirler arası uygulamalar için bu garip bir yarış koşulu yaratır. Geri alma yeteneğine sahip bir zincirde kalan değer yeniden yazılabilir. Daha güçlü kesinliğe sahip bir zincire kaçan değer hayatta kalabilir.

Tectonic saldırganı bunu anladı. İlk hamle fonları köprülemekti. İstismar ile durdurma arasındaki iki saatlik pencere, saldırganın köprüleme hızı ile doğrulayıcıların koordinasyon hızı arasında bir yarışa dönüştü. Cronos bu yarışın çoğunu kazandı, ancak hepsini değil.

 

Nihailik Bir Spektrumdur

Cronos geri alması kullanıcıları büyük bir kayıptan kurtardı. Aynı zamanda ağın güven modelini görmezden gelmeyi imkânsız hale getirdi.

Bazı kullanıcılar bu takası tercih edebilir. Özellikle alternatif bir borç verme protokolü çöküşü olduğunda, aşırı istismarlar sırasında doğrulayıcıların müdahale etmesini isteyebilirler. Bu savunulabilir bir tercihtir.

Ancak bu değiştirilemezlikle aynı şey değildir.

Doğrulayıcıları geçmişi durdurabilen ve geri sarabilen bir blok zinciri, stres altında bile kesinliğin güvenilir olduğu bir blok zincirinden farklı bir ürün sunar. Yine de faydalı olabilir. Yine de uygulamaları destekleyebilir. Belirli acil durumlarda belirli kullanıcılar için daha güvenli bile olabilir.

Ancak en güçlü anlamda nötr altyapı değildir. Hangi geçmişin hayatta kalacağını seçme gücüne sahip insanlar tarafından yönetilen altyapıdır.

Tectonic istismarının gerçek dersi budur. 75 milyon dolarlık saldırı zayıf teminat kontrollerini ortaya çıkardı. Geri alma daha büyük bir şeyi ortaya çıkardı: Cronos nihailiği doğrulayıcı takdirine bağlıdır. Ağ üzerinde inşa eden, köprüleyen veya varlık tutan herkes için bu artık risk modelinin bir parçasıdır.

 

Bu içerik yalnızca bilgilendirme ve eğitim amaçlıdır ve BTCC ile ilgili yatırım tavsiyesi teşkil etmez. BTCC yukarıdaki içeriğin doğruluğunu, kesinliğini veya özgünlüğünü garanti etmek için elinden geleni yapmaktadır ancak bu konuda garanti veremez.

Önerilen

2026 Likidite Madenciliği Rehberi: Meme Coinleri Atla, Dejenere Yatırımcıların Ücretlerinden KazanKripto eninde sonunda yapay zeka finansına entegre olacakNDV: Bitcoin, Doların Sınırsız Basıldığı Çağın Temel VarlığıRobinhood Chain'in Yüksek Gas Ücretleri LP'yi Daha İyi Bir Seçenek Haline GetiriyorHisse Senedi Eşli Meme Coin'lerin Short Squeeze Efsanesi Neden Çökmeye Mahkum?