Три блокчейн-мережі призупинили роботу протягом чотирьох днів

icon MarsBit
Поділитися
AI summary iconКороткий зміст
Новини про блокчейн сталися цього тижня, коли три великих публічні блокчейн-мережі — Cronos, Ontology та ICON — призупинили роботу протягом чотирьох днів. Cronos відкотила частину свого ланцюга після експлуатації Tectonic. Ontology призупинила створення блоків під час розслідування шкідливої діяльності. ICON призупинила впливовий контракт перед вимкненням мережі. Кожна мережа використовувала власний аварійний механізм, що викликало занепокоєння щодо того, хто керує блокчейном, і як оновлення або призупинення впливають на активи користувачів.

Автор: Liam 'Akiba' Wright, Cryptoslate

Переклад: Saoirse, Foresight News

Протягом чотирьох днів три блокчейн-мережі послідовно припинили генерацію блоків. Кожна зупинка мережі використовувала зовсім інші надзвичайні повноваження, і лише Cronos змінив частину офіційної історії ланцюга.

Cronos повідомив, що після атаки на протокол Tectonic вузли-верифікатори за допомогою механізму консенсусу зупинили мережу, відновили ланцюг до стану до атаки та знову запустили блокування з висоти блоку 90,896,189. Ця операція не лише призупинила створення блоків, а й безпосередньо переписала стан ланцюга. Усі транзакції та зміни стану, створені після точки відновлення, більше не належать до перезапущеного офіційного головного ланцюга.

Ontology та ICON використали інший набір аварійних заходів. Ontology призупинила створення блоків ще до підтвердження зловмисної діяльності; у своєму оновленні від 1 вересня вона зазначила, що ця зловмисна діяльність не призвела до втрати коштів користувачів. ICON спочатку призупинила захищений контракт, а потім — повністю зупинила мережу; за словами фонду, під час міграції мережа перебувала під їхнім контролем, і тоді більшість вкрадених ICX було переведено на депоновані рахунки бірж.

Зупинка блокчейну — це лише перший рівень контролю. Глибшою проблемою є: хто має право наказати зупинити мережу? Чи можуть вони змінити підтверджений стан ланцюга? Які втрати будуть незворотними, коли кошти переходять між ланцюгами або потрапляють до централизованих депозитаріїв?

Інформація про права на виконання аварійних заходів у випадку мережевої події відновлена. Ризик відновлення: атака на вразливість CronosTectonic призвела до зупинки мережі та відновлення стану ланцюга до моменту виникнення вразливості; консенсус верифікаторів; оголошення про перезапуск не містить даних про підрахунок голосів та перевірку порогів голосування; усі дії в ланцюгу після контрольної точки вважаються недійсними; кошти, що були переведені на Ethereum, не підлягають контролю Cronos; остаточна статистика втрат протоколу Tectonic ще не завершена. Під час регулярного огляду Ontology виявлено потенційний ризик, пізніше підтверджено наявність зловмисної діяльності — виконано профілактичну зупинку виробництва блоків, відкат не здійснювався; участь основної команди розробників, технічної команди та вузлів-верифікаторів; не розголошено порогове значення для запуску екстрених заходів; під час виправлення та оновлення мережі транзакції не могли виконуватися; не виявлено пошкодження активів користувачів. Міграційний контракт ICON мав вразливість до повторного виконання — спочатку зупинено контракт, потім зупинено всю мережу; на етапі міграції мережа перебувала під контролем фонду, кількість основних вузлів-верифікаторів була зменшена; збитки несе фонд; можливість відновлення ICX, що знаходяться на біржах, залежить від тримача, юридичних процедур та правоохоронних органів.

Ontology

Порівняння методів реагування на надзвичайні ситуації для блокчейнів Cronos, Ontology та ICON

Cronos: від зупинки до перезапису стану ланцюга

Cronos назвав цю подію «терміновою дією консенсусу верифікаторів». У оголошенні про перезапуск від 31 серпня зазначено, що 30 серпня о 23:49:01 за всесвітнім координованим часом мережа відновила створення блоків з висоти блоку 90 896 189, а стан ланцюга був відкатаний до моменту до атаки через вразливість Tectonic.

Зупинка Cronos означає прийняття рішення щодо розподілу вигоди між точками відновлення. Після контрольної точки всі ланцюгові стани, пов’язані з уразливістю, разом із усіма не пов’язаними з нею транзакціями за цей період, видаляються з офіційного ланцюга. Оголошення про перезапуск не містить списку транзакцій, статистики вузлів-валідаторів, порогових значень ваги голосування та списку учасників. Cronos обіцяє опублікувати звіт про аналіз після інциденту, який має повністю пояснити процес реагування та технічний вплив.

Розмір активів, які насправді були захищені в результаті цієї інтервенції, також залишається невизначеним. TRM Labs оцінила, що після маніпулювання ціною токенів TONIC було позичено приблизно 75 мільйонів доларів США; з них приблизно 6 мільйонів доларів США було переведено на Ethereum, а приблизно 68,7 мільйона доларів США були відкликані в межах ланцюга Cronos. Статистика Bitquery показує більш високий загальний обсяг витоків: приблизно 8,3 мільйона доларів США було переведено на Ethereum, і було відкинуто загалом 10 961 блок.

Дві системи статистики враховують різні об’єкти, остаточні дані про збитки від Tectonic ще не опубліковані. Але одне вже дуже ясно: відкат Cronos може відновити лише стан, який залишився на цьому ланцюзі, активи на ланцюзі Ethereum повністю поза його контролем.

Активи Tectonic все ще залишають проблеми з обліком користувачів. Протокол заявляє, що спочатку буде відновлено функції виведення коштів та погашення кредитів, одночасно призупинивши депозити та нові позики. Цей план надає користувачам шляхи виходу та зменшення левериджу, але ще не підтверджено, чи можуть постачальники коштів повністю викупити свої активи. Майбутній звіт Tectonic ще має прояснити природу вразливості, загальну суму виведених коштів, обсяг безнадійних боргів, відновлені активи та інші залишкові заборгованості.

Відновлення різних інфраструктурних компонентів та відновлення консенсусу ланцюга відбуваються не синхронно. Cronos нагадує, що різним протоколам, мостам, блоковим оглядачам та RPC-сервісам знадобиться більше часу для відновлення. Статус-сторінка Alchemy також окремо фіксує цю зупинку та наступне відновлення. Мережу ланцюга можна оголосити офіційно відновленою, але залежні від неї сервіси можуть ще не бути готовими.

Ontology: Зупинка потрібна лише для отримання часу на вирішення, а не для скасування транзакцій

Дії щодо Ontology були вжиті до підтвердження зловмисної діяльності. Спільнота повідомила, що основна команда розробників виявила потенційні безпекові ризики під час регулярного моніторингу, негайно призупинила виробництво блоків і передала систему на перевірку технічній команді та вузлам верифікації.

Оновлення від 1 вересня повідомляє, що перевірка підтвердила наявність зловмисних атак, головна мережа залишиться вимкненою для виправлення вразливостей та оновлення мережі; атака не вплинула на активи користувачів. Метою Ontology є відновлення нормальної роботи протягом 24 годин за умови успішного завершення безпекових перевірок, виправлення вразливостей, оновлення та тестування.

Зупинка Ontology зберігає всі підтверджені ланцюгові стани, припиняючи лише підтвердження та розрахунок нових транзакцій. У оголошенні не вказано точку відновлення, а також не оприлюднено набір транзакцій, які потрібно відмінити.

Інформація про повноваження, що публічно розкривається, є неповною. У повідомленні зазначено, що до вирішення питання залучені ключова розробницька команда, технічна команда та вузли перевірки мережі, але не вказано, хто є особою з остаточним рішенням, а також не наведено цифрового порогу екстреного втручання. Документ VBFT Ontology описує звичайний механізм консенсусу, включаючи генерацію підтверджених блоків вузлами та управління консенсусом щодо оновлення набору вузлів, але документ охоплює лише нормальні сценарії роботи; екстрене правило призупинення, використане 31 серпня, не було публічно розкрито.

Навіть якщо не виникло втрат активів, простої все одно призводять до реальних витрат. Ontology повідомила користувачів, що транзакції в ланцюжку не будуть оброблятися, і порекомендувала не виконувати часочутливі операції; пізніше було зазначено, що перезапуск мережі залежить від виправлення вразливості, оновлення та тестування. Користувачі не зможуть змінювати позиції чи здійснювати перекази та розрахунки в ланцюжку, а всі зовнішні сервіси, що підключені до цього ланцюжка, повинні чекати на сигнал мережі.

Критерії відновлення роботи визначаються з орієнтацією на безпеку, але конкретні деталі обмежені. Ontology заявляє, що намагатиметься відновити сервіс протягом 24 годин, як тільки виправлення, оновлення, тестування та перевірка будуть завершені, але не розголошує, хто визначатиме досягнення умов та які є порогові значення для запуску.

Це створює невизначеність на рівні управління: у оголошенні зазначено сторони, що беруть участь у перевірці, але суб’єкт, який має остаточне право вирішувати про відновлення роботи, не визначено. Для користувачів поточний ризик полягає у перериванні послуг, а не у певній втраті активів чи відкаті ланцюга.

ICON: Чому зупинка блокчейну вже занадто пізно

Подія з ICON повністю продемонструвала весь процес сповіщення, реагування та виведення активів з-під контролю ланцюга.

Згідно з звітом про аналіз інциденту від фонду, атакувач повторно використав 1492 рази дві історично дійсні підписані повідомлення про виведення коштів у період з 02:01:02 до 02:21:12 за всесвітнім координованим часом 27 серпня. Помилка точності призвела до успішного виконання 1490 викликів, у результаті чого з активів фонду було переведено 119 866 000 ICX та 531 600 bnUSD.

02:08 система моніторингу висвітила сповіщення, після чого технічні фахівці розпочали розслідування; контракти, що постраждали, були призупинені о 03:53. Великі біржі почали припиняти поповнення та виведення ICX о 05:54, а повна зупинка мережі набула чинності о 06:18:54. ICON було успішно перезавантажено близько 07:51 28 серпня, через приблизно 25 годин, одночасно виправлено базову уразливість.

Звіт про аналіз події вказує, що корінна причина полягала у процесі реагування, а не у недостатній здатності виявлення. Попередження було активовано протягом 7 хвилин, але такі попередження часто змішувалися з не пов’язаними з подією RPC-виключеннями, і система не сповістила дежурний персонал. Технічне розслідування розпочалося лише близько 03:40, і всього через декілька хвилин контракт було призупинено.

На момент офіційної зупинки ланцюга, більшість впливових ICX вже були включені до системи托管 обмінів. Засоби контролю з боку ланцюга ICON не можуть запобігти переказу або конвертації активів, які обміни тримають у своєму розпорядженні. Фонд може звертатися лише до обмінів щодо заморожування активів, надсилати повідомлення про збереження, а також залучати юристів та правоохоронні органи.

Межі відповідальності безпосередньо визначають, хто несе збитки. ICON вказує, що всі вплинуті активи належать фонду, а депозити, баланси та позиції звичайних користувачів не були торкнуті. Звіт повідомляє, що 531 600 bnUSD і 1,366 мільйона SODA були повністю відновлені; з 113 634 USDC, видачених у позики, 82 430 були відновлені. Підтверджений чистий збиток становить приблизно 150,2 ETH та 31 204 USDC. Більшість зазначених ICX були лише заморожені або відстежені на біржі, але не були реально відновлені.

Архітектура управління ICON також відрізняється від двох інших випадків. Звіт про аналіз зазначає, що під час міграції токенів мережа перебувала під контролем фонду; у документі з інструкціями зазначено, що консенсус працював у режимі обслуговування, лише з 7 основними вузлами. Отже, ця зупинка базувалася на чітко визначеній спеціальній архітектурі, яка перебуває під повним контролем фонду.

Емергенційні повноваження також є повноваженнями на рівні балансу

Кожна зупинка блокчейну суттєво переносить ризик в інше місце.

  • Cronos змінює історію основного ланцюга: може захистити активи, які все ще перебувають під юрисдикцією ланцюга, але одночасно скасовує нормальну активність у ланцюзі, крім вразливостей, і не може вплинути на активи на Ethereum.
  • Ontology перетворила ризик на витрати часу та втрату доступності послуг, під час розслідування угоди не могли бути розраховані, не було підтверджено бухгалтерських збитків на активи.
  • ICON завершив ізоляцію контракту та мережі після того, як активи були виведені за межі управління ланцюгом; підтверджено, що збитки несе фонд, а відновлення заморожених ICX залежить від бірж та судових органів.

Просто децентралізована оцінка приховує ці суттєво різні наслідки. Більш практичним критерієм є: чи є правила екстреного втручання відкритими? Які порогові значення запускають втручання? Чи зупиняється лише створення нових блоків, чи змінюється вже підтверджений стан ланцюга? Хто контролює активи, що виходять за межі цього ланцюга, під час втручання? Хто гарантує покриття залишкових втрат?

Cronos і Tectonic ще очікують публікації повного звіту про відновлення. Ontology має розкрити деталі атаки та правила термінового авторизування, а також пізніше підтвердити, чи виконано умови для оновлення та перезапуску. Справжнє порівняння полягає у визначенні меж ризику кожної мережі — яка історія, час і кошти піддаються ризику.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.