Три блокчейна остановились за четыре дня: кто вправе нажать на паузу?
PanewslabАвтор: CryptoslateАвтор: Liam 'Akiba' Wright, cryptoslate
Перевод: Saoirse, Foresight News
За четыре дня три блокчейн-сети одна за другой прекратили производство блоков. В каждом случае остановка сети задействовала совершенно разные экстренные полномочия, и только Cronos переписал часть официальной истории цепи.
Команда Cronos заявила, что после эксплуатации уязвимости протокола Tectonic валидаторы через механизм консенсуса остановили сеть, восстановили цепь до состояния, предшествовавшего атаке, и возобновили производство блоков с высоты 90 896 189. Эта операция не только остановила производство блоков, но и напрямую переписала состояние цепи. Все транзакции и изменения состояния, произошедшие после точки восстановления, больше не относятся к официальной основной цепи после перезапуска.
Ontology приостановила производство блоков ещё до подтверждения факта вредоносной атаки; в обновлении от 1 сентября говорится, что вредоносная активность не привела к потере пользовательских активов. ICON сначала приостановила атакованный контракт, а затем остановила всю сеть; фонд заявил, что на этапе миграции сеть находилась под его контролем, и к тому моменту большая часть украденных ICX уже была переведена на депозитарные счета бирж.
Остановка блокчейна — лишь первый уровень контроля. Более глубокий вопрос: кто вправе приказать остановить сеть? Могут ли они переписать уже подтверждённое состояние цепи? Когда средства перемещаются между цепями или попадают в централизованные депозитарные учреждения, какие потери будет невозможно вернуть?
| Сеть | Триггерное событие | Экстренные меры | Раскрытая информация о полномочиях | Известные риски восстановления |
|---|---|---|---|---|
| Cronos | Эксплуатация уязвимости Tectonic | Остановка сети и восстановление состояния цепи до момента, предшествовавшего уязвимости | Консенсус валидаторов; в объявлении о перезапуске не раскрыты данные голосования и порог голосов | Вся ончейн-активность после контрольной точки признана недействительной; средства, переведённые в Ethereum, вне контроля Cronos; окончательный подсчёт потерь протокола Tectonic ещё не завершён |
| Ontology | Плановый мониторинг выявил потенциальный риск, позже подтверждена вредоносная активность | Превентивная приостановка производства блоков, откат не выполнялся | Участвовали основная команда разработчиков, техническая команда и валидаторы; порог срабатывания экстренных мер не раскрыт | Во время исправления и обновления сети транзакции не выполняются; ущерб пользовательским активам не обнаружен |
| ICON | Уязвимость повторного воспроизведения в контракте миграции | Сначала приостановлен контракт, затем остановлена вся сеть | На этапе миграции сеть контролировалась фондом, число основных валидаторов сокращено | Потери несёт фонд; возможность возврата ICX, хранящихся на биржах, зависит от депозитария, юридических процедур и правоохранительных органов |

Сравнение экстренных мер трёх публичных цепей: Cronos, Ontology, ICON
Cronos: от остановки к переписыванию состояния цепи
Cronos назвала обработку этого инцидента «экстренным действием по консенсусу валидаторов». В объявлении о перезапуске от 31 августа указано, что 30 августа в 23:49:01 по UTC сеть возобновила производство блоков с высоты 90 896 189, а состояние цепи откатилось к моменту до эксплуатации уязвимости Tectonic.
Остановка Cronos означает принятие решения о распределении последствий относительно точки восстановления. После контрольной точки все ончейн-состояния, связанные с уязвимостью, а также все несвязанные транзакции за этот период были удалены из официальной цепи. В объявлении о перезапуске не приложены список транзакций, статистика валидаторов, порог веса голосов и список участвовавших узлов. Cronos пообещала опубликовать постфактум-отчёт, в котором необходимо полностью объяснить процедуру обработки и масштаб технического воздействия.
Даже масштаб активов, фактически защищённых этим вмешательством, пока не определён. TRM Labs оценивает, что после манипуляции ценой токена TONIC было заимствовано около $75 млн активов; из них около $6 млн ушло в Ethereum, а около $68,7 млн было откачено (возвращено) внутри цепи Cronos. Bitquery приводит более высокую общую сумму оттока: около $8,3 млн активов ушло в Ethereum, всего отброшено 10 961 блок.
Два статистических подхода учитывают разные аспекты, окончательные данные о потерях Tectonic ещё не опубликованы. Но одно уже совершенно ясно: откат Cronos может восстановить только состояние, оставшееся в пределах этой цепи, а активы в Ethereum полностью вне её контроля.
План распределения активов Tectonic по-прежнему оставляет проблемы с пользовательскими счетами. Протокол заявил, что в первую очередь откроет функции вывода средств и погашения кредитов, одновременно приостановив депозиты и выдачу новых займов. Этот план даёт пользователям путь выхода и снижения плеча, но возможность полного выкупа для поставщиков ликвидности пока не подтверждена. В предстоящем постфактум-отчёте Tectonic необходимо прояснить принцип уязвимости, общий отток средств, масштаб безнадёжных долгов, уже возвращённые активы и оставшиеся обязательства.
Прогресс восстановления различных инфраструктур не синхронизирован с перезапуском консенсуса цепи. Cronos напомнила, что протоколам, кроссчейн-мостам, обозревателям блоков и RPC-сервисам потребуется больше времени на восстановление. Страница статуса Alchemy также отдельно зафиксировала эту остановку и последующее восстановление. Сеть может объявить об официальном перезапуске, но зависящие от неё сервисы не обязательно уже готовы.
Ontology: остановка лишь для выигрыша времени, без отмены транзакций
Действия Ontology произошли до того, как была подтверждена вредоносная активность. Сеть сообщила, что основная команда разработчиков обнаружила потенциальную угрозу безопасности в ходе планового мониторинга, немедленно приостановила производство блоков и передала вопрос технической команде и валидаторам для системной проверки.
В обновлении от 1 сентября говорится, что проверка подтвердила наличие вредоносной атаки, основная сеть продолжит оставаться остановленной для исправления уязвимости и обновления сети; эта атака не нанесла ущерба пользовательским активам. Цель Ontology — восстановить нормальное функционирование в течение 24 часов при условии успешного завершения проверки безопасности, исправления уязвимости, обновления и тестирования.
Остановка Ontology сохраняет все подтверждённые ончейн-состояния, прекращая только подтверждение и расчёт новых транзакций. В объявлении не указана точка восстановления и не опубликован набор транзакций, подлежащих аннулированию.
Публично раскрытая информация о полномочиях неполна. В объявлении упомянуто участие основной команды разработчиков, технической команды и валидаторов сети, но не указано, кто обладает окончательной обязательной силой решения, и не приведён числовой порог экстренных мер. Документация VBFT Ontology описывает обычный механизм консенсуса, включая генерацию узлами подтверждающих блоков и обновление набора консенсус-узлов через управляющий контракт, но документация охватывает только сценарии нормальной работы; правила экстренной паузы, использованные 31 августа, не были публично раскрыты.
Даже без потери активов остановка всё равно несёт реальные затраты. Ontology сообщила пользователям, что ончейн-транзакции не будут обрабатываться, и рекомендовала не выполнять чувствительные ко времени операции; позже было сказано, что перезапуск сети зависит от исправления уязвимости, обновления и тестирования. Пользователи не могут корректировать позиции или проводить расчёты в цепи, а все внешние сервисы, подключённые к этой цепи, вынуждены ждать сигнала сети.
Критерии возобновления функционирования ориентированы на безопасность, но конкретные детали ограничены. Ontology заявила, что как только исправление, обновление, тестирование и проверка будут полностью завершены, она постарается восстановить сервис в течение 24 часов, однако кто определяет выполнение условий и каков порог срабатывания, не раскрыто.
Это создаёт неопределённость в вопросах управления (governance): в объявлении перечислены стороны, участвовавшие в проверке, но субъект с окончательным правом перезапуска не определён. Для пользователей текущий риск связан с перерывом в обслуживании, а не с подтверждённой потерей активов или откатом цепи.
ICON: почему остановка блокчейна оказалась слишком поздней
Инцидент ICON полностью демонстрирует весь процесс: предупреждение, реагирование и выход активов из-под контроля цепи.
Согласно постфактум-отчёту фонда, атакующий в период с 02:01:02 по 02:21:12 UTC 27 августа повторил 1492 раза два исторически действительных подписанных сообщения о выводе средств. Дефект точности привёл к успеху 1490 вызовов, в результате чего из пула активов фонда было выведено 119,866 млн ICX и 531 600 bnUSD.
В 02:08 система мониторинга выдала предупреждение, но технический персонал начал расследование позже; затронутый контракт был приостановлен в 03:53. Крупные биржи начали постепенно отключать депозиты и вывод средств ICX в 05:54, а полная остановка сети официально вступила в силу в 06:18:54. ICON завершила перезапуск около 07:51 28 августа, перерыв составил около 25 часов, одновременно была исправлена базовая уязвимость.
В постфактум-отчёте сделан вывод, что корень проблемы — в процессе реагирования на инциденты, а не в недостатке способности обнаружения. Предупреждение сработало в течение 7 минут, но такие предупреждения часто путают с несвязанными аномалиями RPC, и система не уведомила дежурный персонал. Техническое расследование началось только около 03:40, и вскоре после этого контракт был приостановлен.
К моменту официальной остановки цепи большая часть затронутых ICX уже была включена биржами в их собственную кастодиальную систему. Контрольные меры на стороне цепи ICON не могли помешать биржам перемещать или конвертировать удерживаемые активы. Фонду оставалось полагаться на заморозку активов биржами, уведомления о сохранении, юристов и правоохранительные органы.
Граница кастодиального хранения напрямую определяет распределение потерь. ICON заявила, что все затронутые активы принадлежат фонду, а депозиты, балансы и позиции обычных пользователей не были затронуты. В отчёте указано, что 531 600 bnUSD и 1,366 млн SODA полностью возвращены; из 113 634 заимствованных USDC возвращено 82 430. Подтверждённый чистый убыток составляет около 150,2 ETH плюс 31 204 USDC. Подавляющее большинство затронутых ICX лишь заморожено или отслеживается на биржах, но фактически не возвращено.
Архитектура управления ICON также отличается от двух других случаев. В постфактум-отчёте указано, что во время миграции токенов сеть контролировалась фондом; в руководстве по миграции упоминается, что консенсус работал в режиме обслуживания только с 7 основными узлами. Таким образом, эта остановка опиралась на особую операционную архитектуру, явно контролируемую фондом.
Экстренные полномочия по сути являются властью на уровне балансового отчёта
Каждая остановка блокчейна по сути переносит риск в другое место.
- Cronos изменила официальную историю цепи: это может защитить активы, всё ещё находящиеся в юрисдикции цепи, но попутно аннулирует нормальную ончейн-активность, не связанную с уязвимостью, и бессильно в отношении активов в Ethereum.
- Ontology превратила риск во временные издержки и потерю доступности сервиса: во время расследования транзакции не могли быть рассчитаны, подтверждённых балансовых потерь активов нет.
- ICON завершила изоляцию контракта и сети только после того, как активы уже вышли за пределы контроля цепи; подтверждённые потери несёт фонд, а возврат замороженных ICX зависит от бирж и судебных органов.
Простой рейтинг децентрализации скрывает эти совершенно разные исходы. Более практичные критерии оценки таковы: публичны ли правила экстренных мер? Каков порог срабатывания? Только ли останавливаются новые блоки или переписывается уже подтверждённое состояние цепи? Кто контролирует активы, вышедшие из-под юрисдикции цепи на момент вмешательства? Кто обязуется покрыть оставшиеся потери?
Cronos и Tectonic ещё должны опубликовать полные постмортем-отчёты. Ontology необходимо раскрыть детали атаки и правила экстренных полномочий, а затем подтвердить, выполнены ли условия обновления и перезапуска. По-настоящему стоит сравнивать границы риска, которые проводит каждая сеть, — какие история, время и средства будут подвергнуты риску.
Данный контент предназначен исключительно для информационных и образовательных целей и не является инвестиционным советом, связанным с BTCC. BTCC прилагает все усилия, но не может гарантировать правдивость, точность или оригинальность вышеприведенного контента.