DeFi安全

Tectonic遭遇安全审查,此前报道称发生75米美元漏洞利用并触发区块链回滚

根据crypto.news和LBank News等媒体的报道,去中心化借贷协议Tectonic遭遇了一起漏洞利用事件,受影响资产规模估计约为7500万美元。RedStone联合创始人马尔辛·卡齐米尔恰克表示,这起事件源于抵押品控制薄弱而非预言机故障,因为在用作抵押品之前,TONIC代币价格出现了大幅上涨。Cronos验证者曾临时暂停出块,并将链状态恢复至攻击发生前的状态。这些说法尚未获得官方确认。

数字资产风险情报与DeFi安全分析的概念可视化
图片: crypto.news via LBank

事件概述与链上估算

来自crypto.news和LBank News的最新报道概述了Cronos网络上涉及Tectonic去中心化借贷协议的紧急情况。独立链上研究员韦林·李估计,在该安全事件中,约有7500万美元的资产受到影响。这一突发事件促使Cronos验证者迅速暂停出块,以防止去中心化生态系统中发生进一步的未授权提取。在发布时,协议开发人员和网络运营商均未正式核实最终的财务总额,也未确认具体的地址归属。

根据媒体报道中流传的初步评估,异常活动始于TONIC代币的市场价格在短短二十分钟内飙升了约一百倍。随后,攻击者将这些严重膨胀的代币作为抵押品提供给Tectonic借贷池,以借入更具成熟流动性的数字资产。安全分析师指出,抵押因子允许借款人相对于所存代币的报告价值提取出巨额价值。据报道,大部分受影响的资产仍然保留在Cronos网络上的特定地址中,而较小的一部分则被追踪到了以太坊上。

预言机准确性与抵押品验证之争

围绕此次漏洞利用的讨论高度集中于准确的价格报告与安全的抵押品验证之间的区别。RedStone联合创始人马尔辛·卡齐米尔恰克指出,数据提供商准确反映了当时特定流动性池中的即期价格。交易清淡的代币在经过极少量的交易后即可记录极高的估值,即使基础市场完全缺乏足够的大规模清算买家。因此,主要的失误在于协议在未检验该资产是否能够实际按规模变现的情况下,就接受了这一瞬时读数。

卡齐米尔恰克认为,报告市场价格与验证该价格是否足以安全支持借贷,在DeFi架构中代表着两个完全独立的职能。Tectonic涉嫌将这些职责混为一谈,将高即期价格视为价值的绝对保证,而没有测试现实世界的退出流动性。他警告称,依赖更广泛的时间加权平均价格窗口并不能解决根本问题,因为在二十分钟内飙升百倍标志着基本的市场结构问题,而非正常的波动性。风险策展人必须独立于原始价格馈送来评估资产的流动性深度,以保护借贷池免受操纵。

缓解策略与借贷上限设置

行业专家强调了几项风险管理防范措施,这些措施原本可以显著限制Tectonic事件的财务影响。卡齐米尔恰克指出,与可执行流动性直接挂钩的借贷上限提供了抵御抵押品操纵攻击的最强防御。这种结构性限制完全根据在不引起灾难性价格崩盘的情况下可以实际售出的交易量,来限制用户可以针对任何特定资产借入的总额。即使预言机记录了极端的价格飙升,正确执行的基于流动性的上限也能成功将整体损害控制在协议范围内。

其他保护措施包括动态抵押因子、价格冲击限制以及所列治理代币的最低市场深度要求。许多借贷平台面临着列出原生实用代币以鼓励平台参与并提高初始存款量的商业激励。然而,在恶意行为者测试市场弹性之前,协议经常忽视宽松风险参数的隐藏成本。风险服务提供商必须实施严格的防御架构,以确保单个非流动性资产不会损害整个去中心化金融市场的偿付能力。

网络响应与历史先例

作为对紧急情况的响应,Cronos网络验证者果断采取行动,暂停出块并将区块链状态恢复至攻击发生前的即时点。这种基于共识的果断干预成功地从重新启动的网络运营版本中删除了恶意交易。由Crypto.com运营的中心化服务在整个中断期间报告了正常功能,保护了零售应用程序用户免受直接运营中断的影响。尽管如此,关于验证者集合如何选择和批准最终回滚状态的技术细节仍有待即将发布的全面事后分析报告进行解答。

安全分析师指出,Tectonic事件与之前针对Moonwell、Mango Markets和Moola Market等协议的漏洞利用存在相似之处。这些历史事件经常涉及攻击者操纵交易清淡代币的抵押价值,以掏空借贷池中的无关资产。应对自动化预言机漏洞的技术与法律复杂性继续给去中心化金融领域带来挑战。去中心化自治组织和治理参与者必须认识到,对资产上市进行投票需要对市场微观结构有深厚的技术理解,而不是简单的社区热情。

结论与协议展望

总之,媒体报道表明Tectonic由于薄弱的抵押品定价控制遭受了估计达7500万美元的漏洞利用,尽管该数字尚未获得协议官方确认。受影响的实体是Tectonic,受影响的用户群体包括去中心化金融借贷方、流动性提供者以及依赖协议收益的社区参与者。现在发生的变化是,风险策展人和开发人员被迫重新审视管辖代币上市的安全参数,确保可执行的流动性优先于表面上的即期价格馈送。用户的下一步行动是审计所有活跃的借贷头寸,从脆弱的抵押市场中提取资金,并等待网络验证者的官方技术事后分析报告。

尽管Cronos在紧急链回滚后成功恢复了运营,但依赖去中心化应用程序的基础安全架构仍需要紧急增强。这起被报道的事件强调了在自动化借贷协议中持续进行严格风险管理必要性。在发布官方透明度报告之前,观察员必须将已确认的运营回滚与未确认的损失估计区分开来。市场参与者应对在没有充分流动性保障的情况下列出波动性原生代币的协议保持谨慎态度。

Cexvia 易鉴结论

结论与风险评估

媒体报道显示,Tectonic由于抵押品定价漏洞遭受了估计达7500万美元的漏洞利用,该情况尚未获得官方确认。受影响实体为Tectonic,用户群体包括去中心化金融借贷方与流动性提供者。各方必须立即重新评估风险参数与抵押品估值限制。

风险含义
该事件表明,在缺乏严格的流动性和价格冲击检查的情况下,接受交易不活跃的原生治理代币作为借贷抵押品具有系统性危险。当协议将即期价格源与安全验证混为一谈时,恶意行为者可能会暂时夸大代币估值,从而掏空强劲的流动性池。这种运营漏洞使得存款人在压力事件中遭遇市场深度不足以支撑借贷价值时的灾难性损失。
用户行动
用户应立即审查其在接受非流动性治理代币作为抵押品的去中心化借贷市场中的敞口。借贷方必须从缺乏严格借贷上限、动态抵押因子以及最低市场深度要求的协议中提取资金。参与者应密切关注Cronos和Tectonic的官方沟通渠道,同时在持续调查期间避免与受损的智能合约进行交互。
Tectonic