Autor: Liam 'Akiba' Wright, Cryptoslate
Compilado por: Saoirse, Foresight News
Em quatro dias, três redes blockchain pararam de produzir blocos consecutivamente. Cada interrupção da rede utilizou permissões de emergência completamente diferentes, sendo que apenas a Cronos alterou parte do histórico oficial da cadeia.
Cronos afirmou que, após o ataque de vulnerabilidade ao protocolo Tectonic, os nós de validação desativaram a rede por meio do mecanismo de consenso, restaurando a cadeia ao estado anterior ao ataque e reiniciando a geração de blocos a partir da altura do bloco 90,896,189. Essa operação não apenas interrompeu a geração de blocos, mas também reescreveu diretamente o estado da cadeia. Todas as transações e alterações de estado geradas após o ponto de restauração não fazem mais parte da cadeia principal oficial após a reinicialização.
Ontology e ICON adotaram outro conjunto de medidas de emergência. Ontology suspendeu a geração de blocos antes de confirmar o ataque malicioso; sua atualização de 1º de setembro afirmou que essa atividade maliciosa não causou perda de ativos dos usuários. ICON primeiro suspendeu o contrato atacado e depois desligou toda a rede; a fundação afirmou que, durante a fase de migração, tinha controle sobre a rede, e naquele momento a maioria dos ICX roubados já havia sido transferida para contas de custódia de exchanges.
O downtime da blockchain é apenas uma medida de controle de primeira camada. A questão mais profunda é: quem tem autoridade para ordenar o desligamento da rede? Eles podem reescrever o estado da cadeia já confirmado? Quando os fundos são transferidos entre cadeias ou entram em instituições centralizadas de custódia, quais perdas serão irreversíveis?
Informações de permissão para medidas de emergência em eventos acionados por rede já restauradas: risco conhecido de recuperação; ataque de vulnerabilidade CronosTectonic desativou a rede e restaurou o estado da cadeia ao ponto anterior à vulnerabilidade; consenso dos validadores; anúncio de reinicialização não divulgou dados de contagem de votos e limiares de votação; todas as atividades na cadeia após o ponto de verificação são anuladas; fundos transferidos para a Ethereum não estão sob controle do Cronos; a contagem final de perdas do protocolo Tectonic ainda não foi concluída; inspeção rotineira da Ontology detectou riscos potenciais, posteriormente confirmada atividade maliciosa; suspensão preventiva da produção de blocos, sem rollback; equipe de desenvolvimento central, equipe técnica e nós validadores participaram; não divulgado limiar de acionamento de resposta de emergência; transações não puderam ser executadas durante a correção e atualização da rede; não foram encontrados ativos de usuários comprometidos; contrato de migração do ICON apresenta vulnerabilidade de replay; contrato foi suspenso primeiro, seguido por desligamento total da rede; fase de migração sob controle da fundação, número de nós validadores centrais reduzido; perdas suportadas pela fundação; a recuperação de ICX armazenado em exchanges depende do provedor de custódia, processos legais e autoridades policiais.

Comparação das abordagens de resposta a emergências para as blockchains Cronos, Ontology e ICON
Cronos: da interrupção à reescrita do estado da cadeia
Cronos classificou o tratamento deste evento como "Ação de Emergência de Consenso dos Validadores". O anúncio de reinício em 31 de agosto indicou que, em 30 de agosto às 23:49:01 UTC, a rede retomou a geração de blocos a partir da altura do bloco 90.896.189, com o estado da cadeia retrocedendo ao momento anterior ao ataque da vulnerabilidade Tectonic.
A operação de parada do Cronos implica em tomar decisões sobre a distribuição de benefícios em pontos de recuperação. Após o ponto de verificação, o estado on-chain relacionado à vulnerabilidade, juntamente com todas as transações irrelevantes desse período, são removidas da cadeia oficial. O anúncio de reinício não inclui uma lista de transações, estatísticas de nós de validação, limiares de peso de votação nem uma lista de nós participantes. O Cronos promete publicar um relatório pós-incidente, que deverá explicar completamente o processo de tratamento e o escopo técnico do impacto.
O valor real dos ativos protegidos por esta intervenção ainda não está definido. A TRM Labs estima que, após a manipulação do preço do token TONIC, aproximadamente US$ 75 milhões em ativos foram emprestados; cerca de US$ 6 milhões foram direcionados para a Ethereum e aproximadamente US$ 68,7 milhões foram revertidos dentro da cadeia Cronos. As estatísticas da Bitquery apresentam um volume total de saída maior, com cerca de US$ 8,3 milhões em ativos direcionados para a Ethereum e um total de 10.961 blocos descartados.
As duas métricas estatísticas referem-se a objetos diferentes, e os dados finais de perda da Tectonic ainda aguardam divulgação. Mas um ponto já está muito claro: o rollback do Cronos só pode reverter o estado que ainda permanece na própria cadeia; os ativos na cadeia Ethereum estão totalmente fora de seu controle.
O plano de disposição de ativos da Tectonic ainda deixa questões contábeis dos usuários em aberto. O protocolo afirma que abrirá prioritarimente as funcionalidades de retirada e pagamento de empréstimos, enquanto suspende depósitos e novos empréstimos. O plano oferece aos usuários um caminho para saída e desalavancagem, mas ainda não está confirmado se os fornecedores de capital poderão resgatar integralmente seus fundos. O relatório pós-evento a ser publicado pela Tectonic ainda precisa esclarecer o mecanismo da vulnerabilidade, o volume total de saída de fundos, o montante de inadimplência, os ativos recuperados e as demais dívidas pendentes.
O progresso de recuperação de várias infraestruturas e a reinicialização do consenso da cadeia não estão sincronizados. O Cronos alerta que diversos protocolos, pontes intercadeia, exploradores de blocos e serviços RPC exigirão mais tempo para serem restaurados. A página de status da Alchemy também registra separadamente esta interrupção e a recuperação subsequente. A rede da cadeia pode ser declarada oficialmente reiniciada, mas os serviços que dependem dela nem necessariamente já estão prontos.
Ontology: O tempo de inatividade é apenas para garantir tempo para tratamento, sem cancelar as transações
A ação de处置 da Ontology ocorreu antes da confirmação da atividade maliciosa. A rede afirmou que a equipe de desenvolvimento principal detectou potenciais vulnerabilidades de segurança durante inspeções diárias, suspendendo imediatamente a produção de blocos e encaminhando para a equipe técnica e nós de validação realizarem uma revisão do sistema.
A atualização de 1º de setembro informou que a revisão confirmou a ocorrência de um ataque malicioso; a mainnet permanecerá fora do ar enquanto são realizadas correções de vulnerabilidades e atualizações da rede; os ativos dos usuários não foram afetados pelo ataque. O objetivo da Ontology é retomar as operações normais em até 24 horas, desde que todos os testes de segurança, correções de vulnerabilidades, atualizações e testes sejam concluídos com sucesso.
O downtime da Ontology mantém todos os estados confirmados na cadeia, interrompendo apenas a confirmação e liquidação de novas transações. O anúncio não especifica o ponto de recuperação nem divulga o conjunto de transações que precisam ser anuladas.
As informações de permissão divulgadas publicamente não são completas. O aviso menciona que a equipe de desenvolvimento central, a equipe técnica e os nós de validação da rede participaram do tratamento, mas não especifica quem é o tomador de decisão com poder vinculativo final, nem fornece um valor numérico para o limiar de emergência. O documento VBFT da Ontology descreve o mecanismo de consenso regular, incluindo nós gerando blocos confirmados e gerenciando a atualização do consenso do conjunto de nós, mas o documento cobre apenas cenários normais de operação; as regras de pausa de emergência utilizadas em 31 de agosto não foram divulgadas publicamente.
Mesmo sem causar perda de ativos, a interrupção ainda gera custos reais. A Ontology informou aos usuários que as transações na cadeia não poderão ser processadas e recomendou que não realizem operações sensíveis ao tempo; posteriormente, indicou que a reinicialização da rede depende da correção da vulnerabilidade, atualização e testes. Os usuários não conseguem ajustar suas posições nem realizar transferências ou liquidações na cadeia, e todos os serviços externos conectados a essa cadeia devem aguardar o sinal da rede.
Os critérios para a recuperação da operação são orientados pela segurança, mas os detalhes específicos são limitados. A Ontology afirmou que, assim que a correção, atualização, teste e validação forem concluídos, buscará restabelecer os serviços em até 24 horas, mas não divulgou quem determinará se as condições foram atingidas nem quais são os valores de gatilho.
Isso gera incerteza na governança: o anúncio lista as partes envolvidas na revisão, mas não esclarece qual entidade possui o poder final de decisão sobre a reinicialização. Para os usuários, o risco atual vem da interrupção do serviço, e não de perdas de ativos confirmadas ou reverteres de cadeia.
ICON: Por que o tempo já passou para a interrupção da blockchain
O evento do ICON demonstrou integralmente o processo completo de alerta, resposta e liberação dos ativos do controle da cadeia.
De acordo com o relatório de análise pós-ataque da fundação, o atacante repetiu 1.492 vezes duas mensagens de saque assinadas historicamente válidas entre 02:01:02 e 02:21:12 UTC em 27 de agosto. Um defeito de precisão resultou em 1.490 chamadas bem-sucedidas, transferindo 119.866.000 ICX e 531.600 bnUSD do pool de ativos da fundação.
02:08 o sistema de monitoramento emitiu um alerta, e os técnicos iniciaram a investigação posteriormente; o contrato afetado foi suspenso às 03:53. As principais exchanges interromperam gradualmente os depósitos e saques de ICX às 05:54, e a interrupção em toda a rede entrou em vigor oficialmente às 06:18:54. O ICON foi reiniciado por volta das 07:51 de 28 de agosto, após um intervalo de aproximadamente 25 horas, ao mesmo tempo em que a vulnerabilidade subjacente foi corrigida.
O relatório de análise concluiu que a causa raiz foi o processo de resposta ao incidente, e não a falta de capacidade de detecção. O alerta foi acionado em menos de 7 minutos, mas esse tipo de alerta frequentemente é confundido com exceções RPC irrelevantes, e o sistema não notificou a equipe de plantão. A investigação técnica só foi iniciada por volta das 03:40, pouco antes do contrato ser suspenso.
Quando a cadeia for oficialmente desativada, a maioria dos ICX afetados já terá sido incorporada aos sistemas de custódia das exchanges. As medidas de controle da cadeia ICON não conseguem impedir que as exchanges transfiram ou convertam os ativos que detêm. A fundação só pode contar com o congelamento de ativos pelas exchanges, notificações de preservação, advogados e autoridades policiais para lidar com a situação.
O limite de custódia determina diretamente a atribuição de perdas. A ICON indica que todos os ativos afetados pertencem à fundação; os depósitos, saldos e posições de usuários comuns não foram tocados. O relatório mostra que 531.600 bnUSD e 1,366 milhão de SODA já foram totalmente recuperados; dos 113.634 USDC emprestados, 82.430 foram recuperados. A perda líquida confirmada é de aproximadamente 150,2 ETH, mais 31.204 USDC. A maioria dos ICX envolvidos foi apenas congelada ou rastreada na exchange, sem ser realmente recuperada.
A estrutura de governança do ICON também difere dos outros dois casos. O relatório de revisão afirma que, durante a migração dos tokens, a rede estava sob controle da fundação; o documento de orientação de migração menciona que o consenso operava em modo de manutenção, com apenas 7 nós principais. Portanto, esta interrupção se baseou em uma arquitetura de operação especial claramente controlada pela fundação.
O poder de emergência é, essencialmente, um poder ao nível do balanço patrimonial.
Cada interrupção da blockchain é, em essência, uma transferência de risco para outro lugar.
- Cronos altera o histórico da cadeia principal: pode proteger ativos ainda sob jurisdição da cadeia, mas invalida atividades normais na cadeia fora da vulnerabilidade, não tendo capacidade sobre ativos na Ethereum.
- Ontology converte riscos em custo de tempo e perda de disponibilidade de serviço; durante a investigação, as negociações não puderam ser liquidadas e não houve confirmação de prejuízos contábeis nos ativos.
- ICON só completou a isolamento de contrato e rede após os ativos terem sido transferidos fora do escopo de custódia da cadeia; confirme que o prejuízo será suportado pela fundação, e a recuperação dos ICX congelados depende da exchange e das autoridades judiciais.
Uma simples avaliação descentralizada ocultará esses resultados drasticamente diferentes. Um critério de avaliação mais pragmático é: as regras de resposta de emergência são públicas? Qual é o limiar que aciona a resposta? É apenas interromper novos blocos, ou reescrever o estado da cadeia já confirmado? Quando a intervenção ocorre, quem controla os ativos que escapam da jurisdição desta cadeia? Quem se compromete a assumir os prejuízos restantes?
Cronos e Tectonic ainda aguardam a publicação do relatório completo de revisão. Ontology precisa divulgar detalhes do ataque e regras de autorização de emergência, além de confirmar posteriormente se os critérios para atualização e reinicialização foram atendidos. O que realmente merece comparação são os limites de risco definidos por cada rede — quais históricos, tempos e fundos serão colocados em risco.



