Cronos Tectonic 攻擊解析:TONIC 價格操縱如何引發 7500 萬美元的 DeFi 危機

Cronos Tectonic 攻擊解析:TONIC 價格操縱如何引發 7500 萬美元的 DeFi 危機

2026/08/31 17:30:00
自訂圖片
一宗重大的 DeFi 安全事件使 Cronos 及其最大的借貸應用程式 Tectonic 受到關注,據稱攻擊者操縱了協議中交易量稀少的 TONIC 代幣價格,並利用虛高抵押品借入價值更高的資產。此次攻擊的損失估計約為 $75 百萬,但截至 2026 年 8 月 31 日,Cronos 和 Tectonic 尚未確認最終損失金額。為應對此事,Cronos 驗證節點採取了罕見措施,停止了整個網絡的區塊生成。
 
這起事件的意義不僅在於其表面的損失。據報導,TONIC 在價格於約 20 分鐘內上漲約 100 倍之前,僅有約 134 萬美元的流動性及每日約 11,000 美元的交易額。此次攻擊引發了去中心化借貸的一個根本問題:如何讓一個市場深度如此有限的代幣支持數百萬美元的借貸?隨後的 Cronos 停機又增添了第二個爭議——停止區塊鏈以控制損失是負責任的應急管理,還是去中心化程度有限的證據?

Tectonic 和 Cronos 發生了什麼事?

Tectonic 在 Cronos 上運作為一個去中心化借貸市場,允許用戶充幣並以抵押品借入其他代幣。在事件發生前,它是該網絡最重要的 DeFi 應用程式之一。CoinDesk 引用的 DefiLlama 數據顯示,截至 8 月 26 日,Tectonic 上鎖定的資產約為 1.217 億美元,佔當時 Cronos DeFi 存入資金的近一半。而到 8 月 31 日,這一數字已降至約 300 萬美元。
 
此次明顯的攻擊針對 TONIC,即 Tectonic 自有的生態代幣。區塊鏈分析顯示,攻擊者將其市場價格大幅推高,然後將新膨脹的 TONIC 存入借貸協議,並以此為抵押借出流動資產。一旦攻擊規模明朗,Cronos 驗證節點協調停止了網絡運行,阻止了新交易的處理。Tectonic 也告知用戶在事件調查期間不要與該協議互動。
 
早期估計該漏洞造成的損失約為 6600 萬美元,隨後據報有額外與攻擊者相關的資產,使估計金額上升至約 7500 萬美元。此數字仍為估計值,而非最終核對結果。截至週一早晨,Cronos 和 Tectonic 尚未公開確認最終損失,也未公布恢復正常網絡活動的時間表。

TONIC 價格操縱是如何運作的?

這起明顯的漏洞更適合被理解為借入問題,而非傳統的軟體駭客攻擊。DeFi 借貸協議必須決定用戶擁有多少抵押品,以及這些抵押品應允許用戶借入多少其他資產。如果抵押品是 ETH 或 BTC,由於全球流動性深厚,單一交易者很難極端地推動市場價格。但 TONIC 則截然不同,由於流動性與交易活動有限,其報價似乎只需相對較少的資金,就能被更激進地推動。
 
CoinDesk 引用的區塊鏈數據顯示,攻擊者在約 20 分鐘內將 TONIC 推高了約 100 倍。一旦該代幣的市場估值大幅上升,攻擊者便將 TONIC 存入 Tectonic。該協議隨即將這些代幣視為價值顯著更高的抵押品,並允許該帳戶以其為擔保借入流動資產。TONIC 的抵押因子為 20%,意味著協議認可的每 $100 價值,可支持約 $20 的借入額。
 
一個簡化的例子說明了為何這可能變得危險。假設在正常市場中,一個代幣持倉的實際價值為 $1 百萬。若其報價被臨時操縱至高出 100 倍,該協議可能會突然將同一持倉估值為 $1 億。即使採用保守的 20% 抵押率,這種虛假估值也可能創造出 $20 百萬的借貸能力。當代幣價格後來回落至現實水平時,協議將面臨抵押品無法覆蓋已借出高價值資產的風險。

為何 TONIC 如此易受攻擊?

核心問題似乎在於市場深度。在遭攻擊前,TONIC 據報擁有約 $1.34 百萬的流動性,而每日交易額僅約 $11,000。這些數字與最終被操縱擔保品所支持的數千萬美元借款相比,極為微小。Tectonic 自身的文件已警告,低流動性資產特別容易受到價格操縱的影響。
 
這突顯了去中心化金融貸款中最重要的區別之一:價格並不等同於流動性。一個代幣可能顯示市場價格為 $1,但這並不意味著協議能以接近 $1 的價格清算價值 $20 百萬的該代幣。價格通常代表邊際交易——最近為相對較小數量支付的金額。清算大額持倉可能會迅速穿越買賣盤或流動性池,導致嚴重滑點。
 
因此,借貸市場不僅需要問「這個代幣目前的價值是多少?」,還需要問:「如果一位大借方必須被強制平倉,實際上能賣出多少這個代幣?」一種資產可能有合理的報價,但仍不適合支持大量債務。

為何 20% 的抵押因子未能阻止攻擊?

乍看之下,20% 的抵押率顯得相當保守。如果價值 100 美元的抵押品僅能支持 20 美元的債務,該協議似乎擁有較大的安全緩衝。在正常市場條件下,此緩衝有助於保護貸款人免受價格中度下跌的影響,並為清算者提供時間來平倉不健康的持倉。
 
問題在於,保守的風險參數無法完全彌補嚴重扭曲的輸入價格。如果一個代幣的實際經濟價值為 $1 百萬,但在價格操縱後其認可的抵押價值暫時上升至 $1 億,即使使用 20% 的因子,仍會產生 $20 百萬的借貸能力。系統正在對不可靠的估值套用一個謹慎的百分比。
 
這就是為什麼抵押因子不能孤立考慮。借入上限、市場流動性、預言機架構、集中度限制以及預期的強制平倉深度都至關重要。即使一個協議使用較低的貸款價值比,如果抵押資產的重新定價速度遠快於協議風險控制的反應速度,它仍可能變得脆弱。

這是一次 Oracle 攻擊還是經濟性利用?

將 Tectonic 事件稱為「預言機駭客攻擊」可能為時過早。公開報導尚未證實攻擊者入侵了預言機軟體或直接修改了用於提供價格的代碼。相反,現有證據顯示,攻擊可能是透過操縱協議用以推導或驗證 TONIC 價格的底層市場進行的。
 
這種差異至關重要。預言機可以準確報告某個代幣的交易價格,但該價格本身在經濟上不可靠,因為 underlying 市場極度缺乏流動性。如果攻擊者只需投入相對較少的資金,就能將代幣價格從一個水平推至另一個水平,預言機便會忠實地將被操縱的價格傳遞給借貸協議。預言機本身未必有故障;提供數據的市場已成為攻擊面。
失敗類型 發生了什麼
Oracle 被入侵 價格報告系統本身被操縱或遭入侵
市場操縱 攻擊者操縱底層代幣市場,新價格達到協議層
經濟剝削 協議規則按設計運作,但產生了可被利用的財務結果
根據目前可用的資訊,Tectonic 事件更適合描述為涉嫌價格操縱或經濟漏洞,直至協議發布完整的根本原因分析。這一區分至關重要,因為防止經濟漏洞通常需要調整市場風險設計,而非僅僅修補軟體。

為何 Cronos 停止了整個區塊鏈?

一旦識別出攻擊,Cronos 驗證節點採取了異常積極的干預措施:他們停止了整個網路的區塊生產。區塊鏈中斷會阻止新交易得到確認。這意味著攻擊者無法繼續進行資產交換、橋接或分散,但同時也意味著普通用戶暫時無法轉移自己的資金。
 
即時的安全邏輯很簡單。一旦被盜或不當借出的資產被橋接到另一條鏈上,原始網路就更難以控制。攻擊者可以將資金分散到多個錢包中,將其兌換為其他資產,或透過多個協議轉移。透過阻止底層鏈,驗證者可以在所有這些操作發生前凍結狀況。
 
在這種情況下,據報導,中止導致大多數與攻擊相關的資金滯留在 Cronos 上,而非讓它們離開生態。這可能顯著改善控制或恢復的前景。但必須區分「滯留」與「恢復」。僅因網絡停止,殘留在攻擊者控制地址上的資產並不會自動返回給 Tectonic 存款人。

區塊鏈中斷是保護了用戶還是損害了去中心化?

緊急干預立即引發了關於用戶應對區塊鏈有何期待的更廣泛討論。Cronos 軟體將驗證者集限制在 100 個,這種結構使得快速協調成為可能。根據 CoinDesk 的報導,相對有限的驗證者群體能在數分鐘內協調完成關閉。
 
從損失控制的角度來看,這種能力可能具有價值。如果要在允許攻擊者轉移數千萬美元與暫時停止區塊鏈之間做出選擇,許多存款人可能更傾向於干預。BNB Chain 在2022年橋樑遭攻擊後面臨類似決定,當時驗證節點在涉及約5.7億美元的攻擊後暫停了網路。CoinDesk 指出,最終近4.7億美元被成功追回或阻止外流。
 
成本不僅是哲學上的,也是運營上的。區塊鏈通常被宣傳為具有審查抵抗性、可信的中立性,以及沒有任何中央方控制結算的觀念。一個能夠被故意關閉的網絡表明,在緊急情況下,人類協調可以超越持續運作。這並不自動使該決定錯誤,但它揭示了一個真實的取捨:更大的干預能力可以提升緊急情況下的安全性,同時削弱關於不可停止結算的假設。

Tectonic 的損傷有多嚴重?

Tectonic 的公開 DeFi 指標受到嚴重影響。CoinDesk 引用的 DefiLlama 數據顯示,鎖倉總價值從 8 月 26 日的約 $121.7 百萬下降至 8 月 31 日的約 $3 百萬,這意味著在極短時間內,報告的 TVL 下跌超過 95%。
 
然而,將整個跌幅解釋為攻擊者盜取的資金是不正確的。TVL 可能因多種因素而下降,包括協議損失、資產價格波動、提現、合約會計變更以及網絡中斷本身。估計的攻擊規模仍約為 7500 萬美元,而非 Tectonic 報告的鎖定價值的全部跌幅。
 
更具持久性的損傷可能是信心。借貸應用依賴存入者相信抵押品被保守估值,且借方無法在無法被清算的持倉上提取高價值資產。一旦這一假設崩潰,即使用戶的個別存款未直接受影響,他們也可能提幣。對於 Tectonic 而言,恢復信心可能不僅需要追回資金;還可能需要重新設計抵押框架,並透明地解釋此漏洞如何得以實現。

為何這看起來像 Mango Markets 的攻擊事件

此次攻擊與2022年Mango Markets事件相比較,因為其基本經濟結構相似。在兩種情況下,均使用交易量相對較低的資產來創造出大得多的虛擬抵押價值,進而支持從DeFi協議中借款。關鍵漏洞並非僅僅是擁有該代幣,而是能夠影響借貸系統對該代幣的估值價格。
 
這種比較很重要,因為它表明「拉高出借」攻擊並非新的理論風險。DeFi 已有數年時間研究流動性不足抵押品與借貸市場安全之間的關係,但協議仍面臨壓力,需支援新興資產,因為用戶希望獲得更多的借入功能,而生態系統也希望其原生代幣變得更有用處。
 
這會產生結構性張力。如果借貸協議僅接受 BTC、ETH 和主要穩定幣,它們會減少經濟攻擊面,但限制了用戶可有效使用的資產範圍;如果它們接受較小的生態系統代幣,則會提高資本效率和代幣用途,但可能使貸款人暴露於價格更容易被操縱的市場,而這些價格所支撐的債務卻未必能相應調整。

低流動性抵押品正成為更大的去中心化金融風險

Tectonic 的到來正值多起事件引發對抵押品市場流動性薄弱的擔憂之際。CoinDesk 報導稱,上週 Moonwell 遭遇類似攻擊,攻擊者操縱了用作抵押的交易量稀少的代幣。在另一事件中,Pendle 市場中流動性低的資產價格波動約 3%,導致 Morpho 上約 3600 萬美元的強制平倉。
 
這些事件表明,我們對 DeFi 安全性的理解應有更廣泛的改變。傳統的安全討論通常聚焦於智能合約漏洞、私鑰被盜、有缺陷的橋樑和治理攻擊。這些風險依然重要,但即使每個合約都完全按照開發者預期的方式運行,去中心化金融仍可能失敗。
 
因此,經濟安全同樣值得同等重視。一個協議可能在技術上是安全的,但由於抵押品選擇薄弱、流動性集中、借入上限過高或僅在正常市場中有效的預言機假設,而導致財務上極為脆弱。Tectonic 事件強化了一個簡單的教訓:正確的代碼無法拯救不安全的市場設計。

DeFi 借貸協議能從 Tectonic 學到什麼?

其中一個教訓是,抵押品限額應反映可執行的流動性,而非表面的市值。如果清算者在出現嚴重滑點前,實際上只能售出數十萬美元的代幣,則協議應謹慎允許該資產支持數千萬美元的借入。因此,借入上限和抵押係數不應僅回應波幅,還應回應市場深度的變化。
 
預言機設計也需要多重防護措施。時間加權價格、獨立數據來源和異常檢測可使短暫的操縱更難直接轉化為借貸能力。然而,若資產的合法市場本身過於淺薄,僅靠預言機的改進無法消除風險。風險較高的抵押品可能需要獨立市場,以確保某個長尾代幣的問題不會耗盡包含主要穩定幣或藍籌資產的資金池。
 
更大的原則很簡單:抵押品的價值應基於其在強制平倉時實際可實現的價值,而非僅僅以其最新報價為準。對於借貸協議而言,流動性是估值的一部分。將這兩個概念分開處理,恰恰會產生經濟攻擊者所尋找的不匹配情況。

Cronos 和 Tectonic 之後會發生什麼?

該事件仍未解決。截至最新8月31日的報告,Cronos 和 Tectonic 尚未公布損失的明確賬目或重啟網絡的時間表。這意味著幾個最重要的問題目前仍無法明確回答,包括能恢復多少資金、攻擊者控制的資產是否會保持凍結,以及 Tectonic 的風險參數將作出哪些調整。
 
一個可信的恢復計劃很可能需要同時解決財務和技術問題。用戶希望明確了解受影響的充幣情況以及任何補償機制,而開發者則需說明攻擊後 TONIC 的抵押品處理方式有何變化。網絡本身也需說明恢復區塊生產的條件,以及在交易恢復前是否需要任何額外的干預。
 
因此,長期的結論將不僅取決於最終的漏洞數字。最關鍵的三個問題是:能恢復多少資金?Tectonic 將如何大幅重新設計其抵押品風險模型?以及當協議和網絡恢復正常運作後,存款人是否會回歸?

結論:Tectonic 說明了 DeFi 風險不僅僅是代碼

Tectonic 的漏洞展示了當一個流動性較低的代幣被用作大型借貸協議的抵押品時,即使是一個相對不為人知的市場,也可能引發系統性的後果。根據目前的報導,TONIC 的價格在約 20 分鐘內被推高了約 100 倍,隨後這些被虛增的代幣被存入 Tectonic,並用來借入更多流動性資產。由此產生的風險敞口估計約為 7500 萬美元,但最終損失尚未得到確認。
 
Cronos 決定暫停區塊鏈,可能阻止了大部分受影響資金離開網絡,但也重新引發了關於緊急干預與去中心化的舊有爭議。更重要的是,此事件顯示,DeFi 安全性不能僅僅依賴智能合約審計。
 
一個代幣可能在沒有足夠流動性來安全支持其市場價格的情況下,仍顯示出可見的市場價格。因此,Tectonic 留下的持久教訓或許不在於單一攻擊者,而在於去中心化信貸本身的設計:協議不僅必須了解資產的報價,還必須了解當借貸市場處於極端壓力時,該資產實際上能賣出的價格。

常見問題

Crypto.com 是否在 Tectonic 攻擊中被駭?

在 Tectonic 事件中,沒有任何跡象表明 Crypto.com 交易所或其主應用程式遭到入侵。Cronos 與 Crypto.com 生態密切相關,但 Tectonic 是一個在區塊鏈上運行的獨立 DeFi 借貸應用程式。此次攻擊針對的是 Tectonic 的抵押品和借貸系統,而非中心化 Crypto.com 交易所內的客戶餘額。

什麼是 TONIC?它有什麼用途?

TONIC 是與 Tectonic 相關的生態代幣。與許多 DeFi 協議代幣一樣,它已被用於項目的整體治理和激勵結構中。其在八月攻擊事件中的角色值得注意,因為 Tectonic 也接受 TONIC 作為抵押品,這在協議自身生態代幣的價值與其借貸市場內可用的借貸能力之間建立了財務聯繫。

區塊鏈能中止反向交易嗎?

不。停止區塊生產通常可防止新交易得到確認,但不會自動刪除停止前已確認的交易。反轉或重新分配資產需要額外的技術、治理或法律行動。這就是為何與漏洞相關、仍留在 Cronos 上的資金不應自動被描述為已恢復。

攻擊者為何會將資金橋接到以太坊?

將資產移動到另一條區塊鏈可能會降低原始網路對其的控制能力。一旦資金到達以太坊,攻擊者可能能夠存取更深層的去中心化交易所、額外的橋樑以及更多分拆或交換資產的路徑。因此,跨鏈移動會使追蹤和恢復變得更加困難,這有助於解釋為何 Cronos 驗證節點有動機迅速阻止進一步的交易。

資金仍位於 Cronos 上是否可自動恢復?

不會。即使由於區塊鏈暫停而無法移動資產,攻擊者仍可能控制持有這些資產的地址的私鑰。恢復取決於網絡重啟時的情況、地址是否受到限制、攻擊者是否配合,以及 Cronos 和 Tectonic 最終選擇的技術或治理措施。

用戶如何識別 DeFi 借貸協議中的高風險抵押品?

用戶可以透過檢查借貸協議接受哪些資產作為抵押品、這些資產的流動性水平、交易額、抵押因子、借入上限及預言機方法,來超越表面的年化收益率(APY)和總鎖倉價值(TVL)。一個市場資本總額龐大但流動性極淺的代幣,在壓力情況下仍可能難以清算。協議風險文件和獨立審計可提供額外背景資訊,但無法消除市場與經濟風險。

🔥 KuCoin 在波動市場中提供更穩定的選擇

如果您擔心市場頻繁的上下波動,並希望尋求更穩定的被動收益方式,KuCoin 是您的理想之選:
 
自訂圖片
 
Simple Earn:隨時充幣和提幣,獲得穩定回報。
KuCoin 賺幣:透過專業資產管理賺取穩定收益。
持幣生息:透過在資金、交易、保證金、合約、挖礦及統一帳戶中持有資產來賺取獎勵。
質押:釋放鏈上資產的收益潛力。
進階投資:進階投資提供多種結構性產品,助您的資金在任何市場中增長。
鲨鱼鳍:本金保障與保證收益
雙幣盈:低買高賣,回報計算透明。
雪球:高收益,附價格保護。
折扣購買:以折扣價購買加密貨幣。
KCS 忠誠計劃:質押 ≥ 1 KCS 以升級,享受專屬優惠。
KuCoin 財富管理:探索未來價值,開啟您的智慧投資之旅。
KCS 優惠:持有並質押 KCS,以享受平台各項優惠。
KCS 質押 2.0:參與 KCS 鏈上治理以賺取收益。

免責聲明:此內容僅供資訊參考,不構成投資建議。加密貨幣投資存在風險,請自行研究(DYOR)。

免責聲明: 本頁面經由 AI 技術翻譯,旨在方便您的閱讀。欲獲取最準確資訊,請以原始英文版本為準。