Cronos借贷协议遭遇价格操纵攻击,近千万美元资产流失
近日,Cronos生态上的借贷协议公布了一份详细的安全事件报告。根据报告,攻击发生在8月30日,其核心手法是利用了协议治理代币定价机制中的漏洞。
攻击手法剖析:单笔交易内的“循环杠杆”
攻击者在一个交易区块内完成了一系列精密的操作:
- 价格操纵:首先大幅拉高治理代币TONIC的瞬时市场价格。
- 抵押借贷:立即将价格虚高的TONIC存入协议,并以此为抵押品申请借贷。
- 循环放大:关键漏洞在于,协议允许在同一笔交易中,将刚刚借出的TONIC再次存回并作为新的抵押品。这创造了一种“循环杠杆”效应。
借助仅20%的抵押率以及缺乏与市场深度挂钩的借款上限,攻击者最终从协议的多个资金池中借出了名义价值高达1.204亿美元的其他资产。尽管Cronos网络随后被紧急暂停并回滚了状态,但在网络暂停前,已有价值约919万美元的资产被攻击者通过跨链转移,这部分资金至今尚未追回。
协议将进行根本性改革,低流动性资产抵押风险受关注
此次事件暴露了DeFi借贷协议在抵押品设计上的潜在风险。团队在报告中承认,攻击的根本原因在于抵押品估值机制过于依赖现货价格,且缺乏对价格剧烈波动和市场流动性的有效检查。
未来风控升级方向
为防止类似事件重演,团队宣布了明确的改进计划:
- 淘汰高风险抵押品:将逐步取消那些难以准确定价、流动性差的代币作为合格抵押品的资格。
- 引入借款上限:为每个借贷市场设置基于其实际流动性的借款额度上限,防止单一资产被过度抽取。
- 加强价格监控:预计将引入更复杂的价格预言机逻辑和波动性检查机制。
具体的实施方案和细则将在最终确定后向社区公布。目前,项目团队正在与多家区块链取证公司、执法部门、相关稳定币发行方、交易所及跨链桥服务商紧密合作,全力追踪被盗资金的流向。