Artigo de: Liam 'Akiba' Wright
Tradução: Saoirse, Foresight News
Em quatro dias, três redes blockchain pararam de produzir blocos consecutivamente. Cada interrupção da rede utilizou permissões de emergência totalmente diferentes, sendo que apenas a Cronos alterou parte do histórico oficial da cadeia.
O Cronos informou que, após o ataque de vulnerabilidade ao protocolo Tectonic, os nós de validação desativaram a rede por meio do mecanismo de consenso, restaurando a cadeia ao estado anterior ao ataque e reiniciando a geração de blocos a partir da altura do bloco 90.896.189. Essa operação não apenas interrompeu a geração de blocos, mas também reescreveu diretamente o estado da cadeia. Todas as transações e alterações de estado geradas após o ponto de restauração não fazem mais parte da cadeia principal oficial após a reinicialização.
Ontology e ICON adotaram outro conjunto de medidas de emergência. Ontology suspendeu a produção de blocos antes de confirmar o ataque malicioso; sua atualização de 1º de setembro afirmou que essa atividade maliciosa não causou perda de ativos dos usuários. ICON primeiro suspendeu o contrato atacado e depois desligou toda a rede; a fundação afirmou que, durante a fase de migração, ela tinha controle da rede, e naquele momento a maioria dos ICX roubados já havia sido transferida para contas de custódia de exchanges.
O downtime da blockchain é apenas uma medida de controle de primeira camada. A questão mais profunda é: quem tem autoridade para ordenar o desligamento da rede? Eles podem reescrever o estado da cadeia já confirmado? Quando os fundos são transferidos entre cadeias ou entram em instituições centralizadas de custódia, quais perdas serão irreversíveis?
Informações de permissão para medidas de emergência em eventos disparados por rede foram restauradas. Risco conhecido de recuperação: Ataque de vulnerabilidade CronosTectonic interrompeu a rede e restaurou o estado da cadeia ao ponto anterior à vulnerabilidade; consenso dos validadores. Anúncio de reinício: todos os dados de contagem de votos e verificações de limiares de votação após o ponto de verificação foram anulados; fundos transferidos para a Ethereum não estão sob controle do Cronos. A contagem final de perdas do protocolo Tectonic ainda não foi concluída. Verificação diária da Ontology detectou riscos potenciais; posterior confirmação de atividades maliciosas levou à suspensão preventiva da produção de blocos, sem rollback. Equipe de desenvolvimento central, equipe técnica e nós validadores participaram; limiares de disparo de resposta de emergência não divulgados. Durante a correção e atualização da rede, as transações não puderam ser executadas. Não foram encontrados ativos de usuários comprometidos. Contrato de migração do ICON apresenta vulnerabilidade de replay; contrato foi suspenso, seguido por desligamento total da rede. Fase de migração sob controle da fundação, número de nós validadores centrais reduzido; perdas suportadas pela fundação; a recuperação de ICX armazenado em exchanges depende do provedor de custódia, processos legais e autoridades policiais.

Comparação das abordagens de resposta a emergências para as blockchains Cronos, Ontology e ICON
Cronos: Da interrupção à reescrita do estado da cadeia
O Cronos classificou o tratamento deste evento como "Ação de Emergência de Consenso dos Validadores". O anúncio de reinício em 31 de agosto indicou que, em 30 de agosto às 23:49:01 UTC, a rede retomou a geração de blocos a partir da altura do bloco 90.896.189, com o estado da cadeia revertido para antes do ataque da vulnerabilidade Tectonic.
A operação de parada do Cronos implica em tomar decisões sobre a distribuição de benefícios em pontos de recuperação. Após o ponto de verificação, o estado on-chain relacionado à vulnerabilidade, juntamente com todas as transações irrelevantes desse período, são removidas da cadeia oficial. O anúncio de reinício não inclui uma lista de transações, estatísticas dos nós de validação, limiares de peso de votação nem a lista de nós participantes. O Cronos promete publicar um relatório pós-incidente para fornecer uma explicação completa do processo de tratamento e do escopo técnico do impacto.
O valor real dos ativos protegidos por esta intervenção também ainda não está definido. A TRM Labs estima que, após a manipulação do preço do token TONIC, aproximadamente US$ 75 milhões em ativos foram emprestados; cerca de US$ 6 milhões foram direcionados para a Ethereum e aproximadamente US$ 68,7 milhões foram revertidos dentro da cadeia Cronos. As estatísticas da Bitquery apresentam um volume total de saída mais elevado, com cerca de US$ 8,3 milhões em ativos direcionados para a Ethereum e um total de 10.961 blocos descartados.
Os dois conjuntos de métricas estatísticas referem-se a objetos diferentes, e os dados finais de perda da Tectonic ainda aguardam divulgação. Mas um ponto já está muito claro: o rollback do Cronos só pode reverter o estado que ainda permanece na própria cadeia; os ativos na cadeia Ethereum estão completamente fora de seu controle.
O plano de disposição de ativos da Tectonic ainda deixa questões contábeis dos usuários em aberto. O protocolo afirma que priorizará a liberação das funcionalidades de retirada e pagamento de empréstimos, enquanto suspende depósitos e novos empréstimos. O plano oferece aos usuários um caminho para saída e desalavancagem, mas ainda não está confirmado se os fornecedores de capital poderão resgatar integralmente seus fundos. O relatório pós-evento a ser divulgado pela Tectonic ainda precisa esclarecer o mecanismo da vulnerabilidade, o valor total dos fundos retirados, o montante de inadimplências, os ativos recuperados e as demais dívidas pendentes.
O progresso de recuperação das várias infraestruturas e a reinicialização do consenso da cadeia não estão sincronizados. O Cronos alerta que diversos protocolos, pontes intercadeia, exploradores de blocos e serviços RPC exigirão mais tempo para serem restaurados. A página de status da Alchemy também registra separadamente esta interrupção e a recuperação subsequente. Embora a rede da cadeia possa ser declarada oficialmente reiniciada, os serviços que dependem dela nem todos estão prontos.
Ontology: O tempo de inatividade é apenas para garantir tempo para tratamento, sem cancelar as transações
A ação de处置 da Ontology ocorreu antes da confirmação da atividade maliciosa. A rede afirmou que a equipe central de desenvolvimento detectou potenciais vulnerabilidades de segurança durante inspeções regulares, suspendendo imediatamente a produção de blocos e encaminhando para a equipe técnica e os nós de validação realizarem uma revisão do sistema.
A atualização de 1º de setembro informou que a revisão confirmou a ocorrência de um ataque malicioso; a mainnet permanecerá fora do ar enquanto são realizadas correções de vulnerabilidades e atualizações da rede; os ativos dos usuários não foram afetados pelo ataque. O objetivo da Ontology é restaurar a operação normal dentro de 24 horas, desde que todos os testes de segurança, correções de vulnerabilidades, atualizações e testes sejam concluídos com sucesso.
O downtime da Ontology mantém todos os estados confirmados na cadeia, interrompendo apenas a confirmação e liquidação de novas transações. O anúncio não especifica o ponto de recuperação nem divulga o conjunto de transações que precisam ser anuladas.
As informações de permissão divulgadas publicamente não são completas. O anúncio menciona que a equipe de desenvolvimento central, a equipe técnica e os nós de validação da rede participaram do tratamento, mas não especifica quem é o tomador de decisão com poder vinculativo final nem fornece um valor numérico para o limiar de emergência. O documento VBFT da Ontology descreve o mecanismo de consenso regular, incluindo a geração de blocos confirmados pelos nós e a gestão da atualização do conjunto de nós de consenso por contratos, mas o documento abrange apenas cenários de operação normal; as regras de pausa de emergência utilizadas em 31 de agosto não foram divulgadas publicamente.
Mesmo sem causar perda de ativos, a interrupção ainda gera custos reais. A Ontology informou aos usuários que as transações na cadeia não poderão ser processadas e recomendou que não realizem operações sensíveis ao tempo; posteriormente, indicou que a reinicialização da rede depende da correção da vulnerabilidade, atualização e testes. Os usuários não conseguem ajustar suas posições nem realizar transferências ou liquidações na cadeia, e todos os serviços externos conectados a essa rede devem aguardar o sinal da rede.
Os critérios para a recuperação da operação são orientados pela segurança, mas os detalhes específicos são limitados. A Ontology afirmou que, assim que a correção, atualização, teste e validação forem concluídos, buscará restabelecer os serviços em até 24 horas; no entanto, não divulgou quem determinará se as condições foram atingidas nem qual é o limiar de acionamento.
Isso gera incerteza na governança: o aviso especifica as partes envolvidas na revisão, mas não esclarece qual entidade possui o poder final de decisão sobre a reinicialização. Para os usuários, o risco atual vem da interrupção do serviço, e não de perdas de ativos confirmadas ou reverts de cadeia.
ICON: Por que o tempo já passou para uma interrupção da blockchain
O evento do ICON demonstrou integralmente o processo de alerta, resposta e liberação dos ativos do controle da cadeia.
De acordo com o relatório de análise pós-ataque da fundação, o atacante repetiu 1.492 vezes duas mensagens de saque assinadas historicamente válidas entre 02:01:02 e 02:21:12 UTC em 27 de agosto. Um defeito de precisão resultou em 1.490 chamadas bem-sucedidas, transferindo 119.866.000 ICX e 531.600 bnUSD do pool de ativos da fundação.
02:08 o sistema de monitoramento emitiu um alerta, e os técnicos iniciaram a investigação posteriormente; o contrato afetado foi suspenso às 03:53. As principais exchanges encerraram gradualmente os depósitos e saques de ICX às 05:54, e a interrupção em toda a rede entrou em vigor oficialmente às 06:18:54. O ICON foi reiniciado por volta das 07:51 do dia 28 de agosto, após um intervalo de aproximadamente 25 horas, ao mesmo tempo em que foram corrigidas as vulnerabilidades subjacentes.
O relatório de análise concluiu que a causa raiz foi o processo de resposta ao incidente, e não a falta de capacidade de detecção. O alerta foi acionado em menos de 7 minutos, mas esse tipo de alerta frequentemente é confundido com exceções RPC irrelevantes, e o sistema não notificou a equipe de plantão. A investigação técnica só foi iniciada por volta das 03:40, e pouco depois o contrato foi suspenso.
Quando a cadeia for oficialmente desativada, a maioria dos ICX afetados já terá sido incorporada aos sistemas de custódia das exchanges. As medidas de controle da cadeia ICON não conseguem impedir que as exchanges transfiram ou convertam os ativos que detêm. A fundação só pode contar com o congelamento de ativos pelas exchanges, notificações de preservação, advogados e autoridades policiais para lidar com a situação.
O limite de custódia determina diretamente a atribuição de perdas. A ICON indica que todos os ativos afetados pertencem à fundação; os depósitos, saldos e posições de usuários comuns não foram tocados. O relatório mostra que 531.600 bnUSD e 1,366 milhão de SODA já foram totalmente recuperados; dos 113.634 USDC emprestados, 82.430 foram recuperados. A perda líquida confirmada é de aproximadamente 150,2 ETH, mais 31.204 USDC. A maioria dos ICX envolvidos foi apenas congelada ou rastreada na exchange, sem ser realmente recuperada.
A estrutura de governança do ICON também difere dos outros dois casos. O relatório de análise indica que, durante a migração dos tokens, a rede estava sob controle da fundação; o documento de orientação de migração menciona que o consenso operava em modo de manutenção, com apenas 7 nós principais. Portanto, esta interrupção foi baseada em uma arquitetura operacional especial claramente controlada pela fundação.
O poder de emergência também é, essencialmente, um poder ao nível do balanço patrimonial.
Cada interrupção da blockchain é, essencialmente, uma transferência de risco para outro lugar.
- Cronos altera o histórico da cadeia principal: pode proteger ativos ainda sob jurisdição da cadeia, mas invalida simultaneamente atividades normais na cadeia fora da vulnerabilidade, sendo impotente em relação a ativos na Ethereum.
- Ontology converte o risco em custo de tempo e perda de disponibilidade do serviço; durante a investigação, as negociações não puderam ser liquidadas, e não houve confirmação de prejuízo contábil nos ativos.
- ICON só completou a isolamento de contrato e rede após os ativos terem sido transferidos fora do escopo da custódia na cadeia; confirma-se que o prejuízo será suportado pela fundação, e a recuperação dos ICX congelados depende da cooperação com exchanges e autoridades judiciais.
Uma simples avaliação descentralizada ocultará esses resultados drasticamente diferentes. Um critério de avaliação mais prático é: as regras de resposta de emergência são públicas? Quais são os limiares que acionam a resposta? É apenas interromper novos blocos, ou reescrever o estado da cadeia já confirmado? Quando a intervenção ocorre, quem controla os ativos que escapam da jurisdição desta cadeia? Quem se compromete a assumir os prejuízos restantes?
Cronos e Tectonic ainda aguardam a publicação do relatório completo de revisão. Ontology precisa divulgar detalhes do ataque e as regras de autorização de emergência, além de confirmar posteriormente se os critérios para avaliação de atualização e reinicialização foram atendidos. O que realmente merece comparação são os limites de risco definidos por cada rede — quais históricos, tempos e fundos estão sob risco.



