Cronos 網絡在遭遇 7500 萬美元的 Tectonic 攻擊後停止運行:TONIC 價格操縱如何掏空主要借貸協議

安全仍然是加密貨幣領域最重大的持續性擔憂之一,因為新項目幾乎每天都在推出,而去中心化金融的總鎖倉價值可能在一夜之間波動數億美元。特別是借貸協議,由於持有大量可被抵押借出的用戶充幣,已成為頻繁的攻擊目標。
2026 年 8 月 30 日,Cronos 區塊鏈的用戶面臨了真實的風險,其最大的借貸平台 Tectonic 遭遇了一起估計約 7500 萬美元的攻擊。驗證者迅速停止了整個網絡,在資金離開區塊鏈前凍結了大部分資金。
本文以通俗易懂的語言詳細說明了發生了什麼。讀完後,您將了解為何一種交易量稀少的代幣成為大規模資金抽離的入口點、為何鏈上活動被中止、回滾對用戶意味著什麼,以及此事件為所有使用 DeFi 借貸市場的人帶來的更廣泛教訓。
Cronos 上發生了什麼:深入剖析 Tectonic 攻擊
Cronos 是由 Crypto.com 開發的區塊鏈,支援智能合約,並擁有不斷成長的去中心化金融(DeFi)生態。在該生態的核心是 Tectonic,這是該網絡最大的借貸協議。用戶可以充幣資產,並以此借入其他資產,類似傳統的 collateralized loan,但完全在鏈上且無需許可。
攻擊是如何發生的
根據鏈上研究員李維林和安全公司 PeckShield 的說法,攻擊者針對 Tectonic 的 自身治理代幣 TONIC 發動攻擊。在攻擊發生前,TONIC 的流動性極低,約為 134 萬美元,日交易額約為 11,000 美元。Tectonic 允許 TONIC 作為抵押品,抵押率為 20%。這意味著協議認可的每 100 美元 TONIC 價值,可支持約 20 美元的借貸。
攻擊者在約 20 分鐘內將 TONIC 的價格推高了約 100 倍。一旦這些被虛增的代幣存入,該協議便將其視為高價值抵押品,並允許攻擊者借入大量更具流動性的資產,例如:
-
USDC
-
USDT
-
包裝比特幣
-
包裝以太坊
-
CRO
-
其他支援的代幣
多個地址的受影響總數量估計約為 74–75 百萬美元。後續的存檔節點分析顯示,若包含相關活動和殘餘壞賬,該協議的總體資金外流可能更高,接近 119 百萬美元。
封控與網絡響應
在驗證者採取行動前,僅約 629 萬美元成功橋接到以太坊,並兌換為約 2,592 ETH,其餘資金仍留在 Cronos 上。Cronos Network 公開表示已發現 Tectonic 的漏洞並已停止網路運行。
該鏈已停止產生區塊。隨後,驗證者將狀態回滾至漏洞發生前的點,恢復了網絡並逆轉了攻擊者大部分的鏈上收益。Crypto.com 確認其應用程式和交易所未受影響,並表示其安全團隊正在協助調查。
對 Tectonic 和 Cronos DeFi 的即時影響
Tectonic 的鎖定總價值從幾天前約 1.217 億美元急降至事後的約 300 萬美元,這佔當時 Cronos DeFi 總資本的很大一部分。在操縱價格仍生效的期間,強制平倉和跟風行為進一步增加了壓力。
漏洞的性質
這並非傳統意義上的智能合約漏洞,例如重入漏洞或核心借貸合約中的邏輯錯誤,而是一次利用流動性薄弱和協議抵押品定價的市場操縱攻擊。
類似的手法曾出現在2022年Mango Markets的攻擊事件,以及近期其他借貸市場的事件中。流動性不足的代幣、積極的抵押因子與快速的價格波動相結合,創造了讓資金迅速被抽走的機會。
價格操縱攻擊如何影響加密貨幣市場與安全
此類價格操縱漏洞同時以多種方式衝擊去中心化金融(DeFi)。首先,它們會抽乾目標協議的流動性;存款人突然發現資金面臨風險或被鎖定,而網絡正在做出回應。其次,它們動搖了整個生態系統的信心;當知名鏈上的主要借貸市場在數分鐘內被清空時,其他平台的用戶開始質疑自身抵押品比率和預言機設計的可靠性。
即時市場與網絡效應
在這種情況下,影響是即時且可衡量的。Tectonic 的 TVL 崩潰移除了 Cronos 大部分 DeFi 活動。CRO 價格出現短期壓力,而 TONIC 本身也回吐了大部分的人為漲幅。停止整個區塊鏈並後續回滾狀態的決定保護了仍在 Cronos 上的大部分資金,但也抹去了近兩小時的合法交易。在該窗口期間進行普通轉帳或交易的用戶,其操作被反轉。這種取捨在區塊鏈圈子中極為罕見且具爭議,因為它優先考慮恢復而非嚴格的不可變性。
停擺本身引發了第二波不確定性。監控買賣盤和流動性池的交易者見到活動即時凍結。在停擺期間持有倉位的流動性提供者,當交易後來被撤銷時,面臨了意外的風險。即使與 Tectonic 無關的用戶也感受到中斷,因為基本的區塊鏈操作、代幣轉帳、交換和合約互動在驗證者恢復服務前全部暫停。這種全網路範圍的回應並不常見,凸顯了保護用戶與維護大多數區塊鏈所承諾的永久記錄之間的張力。
DeFi 中日漸擴展的模式
這次攻擊也符合2026年更廣泛的模式。安全研究人員的數據顯示,該年價格操縱事件達到歷史新高,已記錄數十起。作為抵押品的低交易量代幣成為具吸引力的目標:相對於其釋放的借貸能力,推動價格的成本很低。當協議接受其自身的治理代幣或其他低流動性資產作為具有重要抵押率的抵押品時,風險會加劇。
多個因素使這些攻擊特別有效。日交易量低意味著相對較小的買單即可引發大幅百分比波動。依賴近期交易價格或有限鏈上流動性的價格預言機設計可能出現延遲或放大扭曲。一旦借貸協議內察覺到被誇大的價值,攻擊者便可在市場修正前以此為抵押借入資金。整個過程通常僅持續數分鐘,自動熔斷機制或人為干預的時間極為有限。
交易者與流動性提供者的經驗教訓
對於交易者和流動性提供者而言,此事件生動展示了流動性不足的市場如何迅速被推動。一名資本相對有限的攻擊者估計,其初始資金僅需數百萬 USDC 加上 Gas 費,便能製造出數億美元的抵押價值假象。真實市場深度與協議認可價值之間的這種不匹配,正是核心漏洞。
這種不匹配並非理論上的。當一個代幣的真實交易額每日僅約 $11,000,而某協議卻將其視為支持數千萬美元的貸款時,這種差距便成為了可乘之機。提供這些稀薄流動性池的流動性提供者面臨更高的風險,因為他們的資金可能被用作推動價格變動的工具。持有該代幣的交易者則可能遭遇突然的人為漲幅,隨後在攻擊結束或區塊鏈介入後出現劇烈反轉。這兩類群體都應關注抵押品參數和流動性指標,而非將所有上架資產視為同等安全。
更廣泛的安全影響很直接。任何將低流動性代幣以非微不足道的抵押因子上架的協議,實際上都是在公開一個潛在的攻擊面。測試該攻擊面的成本依然低廉,而潛在回報卻依然高昂。只要這種不平衡持續存在,價格操縱攻擊就會持續在不同區塊鏈和不同借貸市場中出現。
為何這些事件仍能凸顯當前市場設計的優勢
即使在嚴重的漏洞攻擊中,某些設計選擇仍限制了損失。Cronos 相對較小的驗證者集(上限約為 100 個)促成了快速協調。網絡可在檢測後數分鐘內停止,並恢復至漏洞發生前的狀態。大多數被盜資產從未離開鏈上,僅有已橋接到 Ethereum 的部分未被回滾。
透過驗證者協調快速響應
這種暫停和反轉的能力並非在每條區塊鏈上都可用。較大、更去中心化的網絡通常無法迅速協調停止操作。從這個角度來看,該應對措施本身也成為了故事的一部分:一項務實的緊急措施,保護了仍受網絡控制的大多數用戶資金。
較小的驗證者集在緊急情況下能帶來實際優勢。當共識只需約 100 名參與者達成,而非數千人時,決策能在短時間內從討論轉為行動。在這種情況下,這種速度使得攻擊者大部分的持倉在 Cronos 上停留足夠長的時間,以便透過回滾將其逆轉。已跨鏈至以太坊的資金無法被恢復,但較大比例的資金仍可恢復,因為該鏈在更多資金轉出前已停止產生區塊。
關注預言機與抵押參數
這起事件也讓更多人關注預言機設計和抵押參數。依賴外部價格饋送或鏈上流動性來評估低成交量代幣的協議,面臨明確的風險敞口。在此類事件發生後,團隊通常會收紧抵押因子、移除某些資產,或轉向更穩健的定價方法,以抵抗短期價格拉升。關注這些參數變化的用戶,能獲得一種實用的方式來降低自身的風險。
此類事件後通常會進行多項調整:流動性較低的代幣的抵押因子會被降低或設為零;或然源會被審查,以減少對單一低流動性池的依賴;部分協議會引入時間加權平均價格或電路斷路器,在短時間內價格波動超過設定閾值時暫停借貸。這些調整並不能消除風險,但會提高相同攻擊模式的成本與複雜度。敏銳的用戶可監控公開參數更新,並相應調整自身的風險敞口。
透明度作為內建優勢
區塊鏈研究人員和安全公司提供的透明度也發揮了建設性作用。對地址、橋接交易和剩餘債務的詳細追蹤,幫助社區了解了問題的規模。這種可見性是去中心化金融相對於不透明傳統金融系統的固有優勢之一。
在攻擊發生後數小時內,獨立分析師發布了地址清單、交易雜湊值和估計總額。安全公司核對了這些資料,並分享了多個錢包的詳細分解。這種開放的信息流讓更廣泛的社群能夠看到哪些資產被盜、哪些仍留在區塊鏈上,以及哪些已轉出。在傳統金融中,此類細節通常會內部保密數天甚至數週。而在去中心化金融中,相同的信息會公開出現在區塊鏈上,並由研究人員迅速解讀,讓用戶在應對措施仍在進行時就能更清楚地了解狀況。
綜合來看,迅速停止交易、後續的回滾、重新聚焦於定價參數,以及對攻擊的公開分析,表明當前市場的某些結構性特徵即使在漏洞被利用的情況下,仍能控制損失。該設計未能阻止初始資金被盜,但限制了損失的擴散範圍,並使大部分鏈上資金得以恢復。
使用者與協議的挑戰、風險與實際考量
這些挑戰很直接。當低流動性代幣被視為有意義的抵押品時,仍然存在風險。對於日交易量僅為五位數的資產,20% 的係數會在經濟現實與協議會計之間造成巨大差距。攻擊者了解這一差距,並將持續測試它。
鏈層回應會帶來自身的取捨。回滾狀態雖能恢復資金,但也會取消合法的活動。未參與攻擊的用戶仍可能經歷臨時凍結和交易反轉。即使出於保護目的,對網絡永久性的信任也會受到影響。
對於日常用戶來說,實際步驟很明確:檢查您充幣或借入時所使用代幣的抵押因子和流動性。優先選擇具有深度市場和強大預言機的資產。分散投資於多個協議和鏈,而非將大量資金集中於單一借貸市場。留意協議自身文件中的警告資訊。Tectonic 本身已指出低流動性資產的風險。
協議面臨著在增長與安全之間取得平衡的更艱鉅任務。吸引充幣通常意味著上線更多代幣並提供有競爭力的抵押率。每增加一項低流動性資產,都會擴大攻擊面。定期審查參數、設置熔斷機制,以及在事件發生時進行更清晰的溝通,都有助於降低風險,但無法完全消除風險。
關於治理和緊急權力的更大問題也浮現出來。誰來決定何時應停止鏈上運行?決策過程有多透明?如果在回滾後仍有剩餘不良債務,用戶將如何獲得賠償?這些問題並沒有簡單的答案,但在發生如此規模的事件後,它們變得無法回避。
展望未來:從地殼事件中汲取的教訓
7500 萬美元的 Tectonic 攻擊事件與隨後的 Cronos 停止運行,構成了一個現代 DeFi 風險的明確案例。攻擊者利用流動性薄弱和激進的抵押參數製造虛假價值,以此借出真實資產,並迫使整個區塊鏈進入緊急模式。大多數資金因驗證者迅速行動並恢復了早期狀態而被控制住,但有一小部分資金通過橋樑逃逸。
這集強調市場操縱仍然是針對借貸協議最有效的攻擊向量之一,同時也顯示出,當驗證者集能迅速行動時,協調的網絡響應仍可限制損失。對於用戶而言,實際的啟示是:了解您所互動的資產,監控流動性和抵押設置,並對任何接受交易量稀少代幣的協議保持額外警惕。
DeFi 經過這些艱難的教訓後持續演進。業界已開始討論更佳的預言機設計、更嚴格的風險參數以及更清晰的應急程序。未來成功的協議,將是那些將流動性深度和定價完整性視為首要安全考量,而非次要問題的協議。
保持資訊更新,質疑您所使用任何借貸市場中潛在的假設,並記住,即使大型且成熟的區塊鏈也可能面臨突如其來的壓力測試。最好的防護方式仍是謹慎的盡職調查,並對任何僅需相對少量資本即可影響價格的資產保持健康的懷疑態度。
常見問題
Tectonic 在 Cronos 上的漏洞究竟是什麼?
攻擊者在短時間內將 Tectonic 的治理代幣 TONIC 的價格哄抬了約 100 倍,將這些代幣作為抵押品存入,並從借貸池中借出其他資產。受影響的數量估計約為 7500 萬美元。
為何 Cronos 停止了其整個區塊鏈?
驗證者在檢測到漏洞後停止了區塊生產,因此剩餘資金無法移出鏈外。中止操作為評估損失提供了時間,並後續恢復了漏洞發生前的狀態。
實際上有多少資金離開了 Cronos 網絡?
在中止前,約有 629 萬美元被橋接到 以太坊。估計損失的大部分仍留在 Cronos,並受到後續回滾的影響。
這是一個智能合約漏洞嗎?
不,核心問題是低流動性代幣的價格操縱,加上協議的抵押參數,而非借貸合約本身的經典代碼漏洞。
Crypto.com 的交易所或應用程式被駭客入侵了嗎?
Crypto.com 表示,其應用程式和交易所未遭入侵,其安全團隊正在協助調查。
Tectonic 的鎖定總價值發生了什麼變化?
在攻擊前,它從約 $1.217 億下降至攻擊後的約 $300 萬。
用戶在區塊鏈回滾後能恢復資金嗎?
回滾已將 Cronos 上仍存在的活動的鏈狀態恢復至遭攻擊前的狀態。已橋接到其他網絡的資產不在該恢復範圍內。個別資產的恢復取決於最終賬目以及協議或網絡的任何進一步行動。
價格操縱攻擊是否越來越常見?
安全研究人員指出,2026 年此類事件的數量創下歷史新高,使借貸協議的流動性與 Oracle 設計比以往任何時候都更加重要。
🔥KuCoin 在波動市場中提供更穩定的選擇
免責聲明:本文僅供資訊和教育用途,不構成財務、投資或法律建議。加密貨幣投資具有重大風險和高波幅。請務必進行自己的研究(DYOR),並在做出任何投資決定前諮詢合格的財務顧問。過往表現並不代表未來結果。
免責聲明: 本頁面經由 AI 技術翻譯,旨在方便您的閱讀。欲獲取最準確資訊,請以原始英文版本為準。
