Cronos blok zinciri, DeFi kredi protokolü Tectonic’e yönelik bir saldırıyı kontrol altına almak amacıyla pazar günü tamamen durduruldu. Bu adım, ağ üzerindeki tüm pozisyonların dondurulmasına yol açtı.
Kullanıcıların teminat göstererek kripto varlık yatırabildiği ve başkalarının bu teminat karşılığında borç alabildiği Tectonic, Cronos üzerinde başlatılan ilk DeFi kredi protokolü olma özelliğini taşıyor ve ağdaki DeFi uygulamalarında tutulan toplam sermayenin yaklaşık yarısını elinde bulunduruyor. DefiLlama verilerine göre, zincirdeki bir sonraki en büyük kredi platformu olan Mimas Finance’in ise yaklaşık 30.000 dolarlık varlığı bulunuyor.
Cronos, sosyal medya üzerinden yaptığı açıklamada Tectonic’te bir açık tespit edildiğini ve Cronos Network’ün durdurulduğunu belirtti. Güncellemelerin paylaşılacağı ifade edildi. Ertesi gün yapılan açıklamada ise zincirin hâlâ kapalı olduğu ve sektör genelindeki güvenlik ekiplerinin desteğiyle soruşturmanın sürdüğü bildirildi.
Zincir üstü araştırmacı Weilin Li, saldırının Mango Markets’te Ekim 2022’de yaşanan 100 milyon dolarlık istismara benzer şekilde, fiyat manipülasyonu ve borçlanma yoluyla gerçekleştirildiğini belirtti. Li, TONIC fiyatının 20 dakika içinde 100 katına çıktığını ve saldırganın bu yükseliş sonrası teminat karşılığı borç aldığını aktardı.
Li’ye göre saldırının temel nedeni, Tectonic’in kendi yönetişim token’ına %20 teminat faktörü tanımlamasıydı. Düşük likiditeye rağmen bu oran, saldırganın piyasanın destekleyemeyeceği büyüklükte bir değer üzerinden borçlanmasına olanak tanıdı. TONIC’in likiditesi yaklaşık 1,34 milyon dolar seviyesinde; bu nedenle küçük miktarlı işlemler bile fiyatı ciddi şekilde etkileyebiliyor. Saldırganın elde ettiği miktar önce 66 milyon dolar olarak hesaplandı, ardından saldırgan kontrolündeki başka bir cüzdan adresinde 8 milyon dolar daha tespit edilince toplam rakam yaklaşık 75 milyon dolara yükseltildi. Güvenlik firması PeckShield da benzer şekilde zararın yaklaşık 74 milyon dolar olduğunu bildirdi.
DefiLlama verilerine göre, olaydan kısa süre önce Tectonic’te yaklaşık 121,7 milyon dolar mevduat ve 82,7 milyon dolar aktif kredi bulunuyordu; bu da Cronos DeFi ekosistemindeki toplam sermayenin neredeyse yarısına denk geliyor. Pazartesi günü itibarıyla bu rakam yaklaşık 3 milyon dolara geriledi ve 30 günde %97,5’lik bir düşüş yaşandı. Ayrı bir zincir üstü analiz ise havuzlardan çıkan toplam miktarın 119,5 milyon dolar civarında olduğunu, bunun saldırganın elde ettiği gelirden daha yüksek olduğunu gösteriyor.
Zincirin Durdurulma Nedeni
Ağın durdurulması, en azından zararın yayılmasını engelleme açısından etkili oldu. Li’ye göre, saldırıdan elde edilen gelirin yalnızca 6 milyon dolarlık kısmı blok üretimi durmadan önce Ethereum’a aktarılabildi; yaklaşık 60 milyon dolar ise hareket edemeden Cronos üzerinde kaldı.
Bu fonların bir kısmı merkeziyetsiz bir borsa havuzunda tutuldu; Li, bunun kara listeye alınmaktan kaçınmak için yapılmış olabileceğini belirtti. DefiLlama verileri de bunu destekliyor: Cronos’taki en büyük merkeziyetsiz borsa, aynı 24 saatlik dönemde yaklaşık 61 milyon dolarlık mevduat artışı yaşarken, zincir genelinde DeFi varlıkları %22 azaldı.
Cronos, 100 doğrulayıcı ile sınırlı bir yapıya sahip olduğu için, ağı hızlıca durdurmak mümkün oldu. Ancak bu kararın sonucu olarak, Tectonic ile hiç etkileşime girmemiş kullanıcıların açık kredileri, işlemleri, ödemeleri ve otomatik pozisyonları da dahil olmak üzere tüm faaliyetler durdu.
Crypto.com CEO’su Kris Marszalek, borsa ve uygulamanın normal şekilde çalıştığını ve müşteri varlıklarının güvende olduğunu açıkladı; olay sonrası detaylı bir inceleme yapılacağını belirtti. Tectonic ise mevduat sahiplerine, protokolün güvenli olduğu teyit edilene kadar işlem yapmamalarını tavsiye etti.
Li, bunun son haftalarda yaşanan üçüncü Mango tarzı saldırı olduğunu ifade etti. Daha önce Moonwell’de likiditesi düşük MAMO token’ının manipülasyonu sonucu 8,7 milyon dolar, Pendle reUSD piyasasında ise 25 Ağustos’ta yaklaşık 36 milyon dolarlık tasfiye gerçekleşmişti.
Tectonic’in ilk güvenlik ihlali bu değil. DefiLlama, protokolde daha önce Şubat 2024’te 250.000 dolar ve Kasım 2024’te yaşanan, her ikisi de protokol mantığına dayalı iki olayı kayda geçti. Ancak pazar günü yaşanan saldırı, spot fiyat manipülasyonu yoluyla oracle manipülasyonu olarak sınıflandırılıyor ve zararın 75 milyon dolar olduğu belirtiliyor.
Ne Cronos ne de Tectonic, ağın yeniden başlatılacağına dair bir takvim, kesin zarar miktarı veya mevduat sahiplerinin zararlarının karşılanıp karşılanmayacağı konusunda bir açıklama yapmadı.
Bu içerik hazırlanırken faydalanılan kaynaklar: decrypt.co