Cronos 停鏈這個決定,是保護了用戶還是傷害了用戶?
這個問題沒有單一答案,因為停鏈同時做了兩件互相衝突的事。從「攔截損失」的角度看,停鏈確實有效:攻擊者只來得及把約 600 萬美元轉出到 Ethereum,剩下高達近 7,000 萬美元的資金被卡在 Cronos 鏈上,如果沒有及時停鏈,這批資金很可能會被進一步分散轉移,追回的難度會大幅提高。從這個角度看,停鏈是一次成功的攔截。
但從「用戶資金自主權」的角度看,停鏈的代價是所有人的資金在停機期間都無法動用——不只是攻擊者的地址被凍結,鏈上每一個地址的每一筆交易都停止了。這也是為什麼文章裡強調「一條可以被少數人隨時關掉的鏈,去中心化程度是有上限的」:這次停鏈的結果對整體用戶是正面的,但它同時證明了,如果驗證者集合夠小,這條鏈的營運方確實有能力單方面決定所有人的資金能不能動——這個能力平常不會被用到,但它一直都在。
如果 Tectonic 早就知道低流動性資產有風險,為什麼還是給 TONIC 設定了 20% 的抵押係數?
公開資訊裡沒有 Tectonic 對這個具體決策的說明,但可以從機制角度理解為什麼這種矛盾在 DeFi 借貸協議裡並不罕見。抵押係數的設定,本質上是協議在「讓更多資產可以被拿來借貸、提升資金使用效率」跟「限制風險較高的資產、保護整個資金池」之間做的取捨——把自家治理代幣納入抵押品清單,通常也帶有替代幣創造更多實際用途、增加代幣需求的動機。文件裡的風險警語,跟實際設定的抵押係數,兩者服務的目標不完全一致:前者是給用戶的資訊揭露,後者是協議治理實際拍板的參數,中間不必然會自動連動。
更關鍵的是,Tectonic 過去在 5、6 月已經對其他資產做過調降可借額度的動作,顯示團隊確實有在動態調整風險參數的機制與意識,但顯然沒有把 TONIC 自己納入這波檢視範圍——這通常代表協議自己發行的原生代幣,在風險審查流程裡容易被視為「自家人」而降低警覺,這也是本次事件裡最值得其他協議借鏡的一點。
同一週發生的 Tectonic、Moonwell、Morpho/Pendle 三起事件,攻擊手法完全一樣嗎?
不完全一樣,但共享同一個核心弱點。Tectonic 跟 Moonwell 的手法幾乎一致:都是操縱一個流動性稀薄代幣的價格,再拿去當抵押品借出真實資產——差別只在於 Moonwell 所在的 Base 鏈沒有跟著停鏈,資金因此順利流出;而 Tectonic 因為 Cronos 停鏈,大部分資金被卡住。Morpho 上的 Pendle 市場事件則性質不同,不是主動的價格操縱攻擊,而是一個流動性淺的市場,光是承受約 3% 的正常價格波動,就觸發了大規模清算——這代表問題不一定要有惡意攻擊者才會發生,單純的市場深度不足,本身就足以造成連鎖反應。
三起事件放在一起看,指向的其實是同一個結構性根源:流動性淺的資產一旦被納入借貸協議的資產清單,不管是被惡意操縱、還是單純市場正常波動,都可能因為「一點點資金就能讓價格劇烈變動」這個特性,觸發遠超代幣實際規模的資金移動。這也是為什麼三起事件會在同一週密集出現——不是巧合,而是同一種風險敞口在市場上普遍存在。
如果我在借貸協議上存款或提供流動性,看到這則新聞後該檢查什麼?
第一件事是去查你使用的協議接受哪些代幣當抵押品,並特別留意其中流動性偏低的品項——大部分借貸協議的前端介面或文檔都會列出各資產的抵押係數(collateral factor)或貸款價值比(LTV),數字愈高,代表協議認為這個資產愈「安全」,但這個判斷是協議治理設定的,不是市場自動驗證的結果,數字高不代表這個資產真的經得起考驗。
第二件事是留意這個協議是否把自己發行的原生代幣也放進了抵押品清單——如同這次事件所示,協議對自家代幣的風險審查,容易因為信任偏差而不如對外部資產那麼嚴格。第三件事是了解你資產所在的公鏈,在極端情況下有沒有「停鏈」這個選項、由誰決定、需要多少驗證者同意——這個資訊平常看起來不重要,但一旦你的資金剛好卡在停鏈的那一刻,會直接決定你能不能動用自己的錢。
2026 年 8 月 30 日,Crypto.com 旗下公鏈 Cronos 做出一個罕見的決定:直接停止整條鏈的區塊生產。起因是鏈上最大借貸協議 Tectonic 遭遇一起價格操縱攻擊,攻擊者利用協議自家治理代幣 TONIC 流動性極低的弱點,在約 20 分鐘內把價格炒高近 100 倍,再拿這批瞬間「增值」的代幣去借出真實資產,估計金額約 7,500 萬美元。這起事件之所以值得深入了解,不只是損失金額,更在於它揭露了一個經常被低估的機制缺口:一個代幣能不能拿來當抵押品,跟這個代幣夠不夠安全,其實是兩件不一定同步的事。
TONIC 是 Tectonic 自己發行的治理代幣,鏈上流動性約 134 萬美元,每日交易量僅約 1.1 萬美元——這是一個小到用不多的資金就能大幅撼動價格的市場。Tectonic 官方文件其實早就警告過,低流動性資產特別容易遭到價格操縱攻擊,但協議仍然給予 TONIC 20% 的抵押係數(collateral factor)——這代表協議認定每 100 美元的 TONIC 價值,可以借出約 20 美元的其他資產。攻擊者正是利用了這個設定:把 TONIC 價格瞬間拉高近 100 倍後存入協議,讓系統誤判這批代幣的真實價值,藉此借出遠超其實際市場價值的資產。攻擊發生後,Tectonic 的總鎖倉價值從 8 月 26 日約 1.217 億美元,暴跌到隔週一僅剩約 300 萬美元。
Cronos 在 X 上發文表示「我們已確認 Tectonic 遭到攻擊,Cronos 網路已暫停,後續會持續更新」。這個決定之所以能迅速執行,跟 Cronos 網路設計的驗證者數量上限有關——整條鏈最多只有 100 個驗證者,數量少到可以在幾分鐘內協調完成停機。根據鏈上研究員 Weilin Li 的追蹤,攻擊者只成功把約 600 萬美元的資金跨鏈轉到 Ethereum,其餘資金仍卡在 Cronos 鏈上——停鏈的時機點,某種程度上攔住了大部分資金的去向,但也讓所有人的資金一起停擺,網路要不要凍結或如何處理攻擊者地址上被卡住的資金,Cronos 至今尚未公布方案。這種「驗證者夠少所以能快速反應」的設計,2022 年 10 月 BNB Chain 曾在跨鏈橋遭攻擊時用過同一招——當時 26 名驗證者暫停網路,追回了被盜 5.7 億美元中的近 4.7 億美元。代價很直接:一條可以被少數人隨時關掉的鏈,去中心化程度是有上限的。
Tectonic 並不是孤例。就在同一週,另一個借貸協議 Moonwell 也遭遇幾乎一樣的攻擊手法——操縱一個流動性稀薄的代幣價格,拿去當抵押品借款。差別在於 Moonwell 所在的 Base 鏈並沒有跟著停止出塊,資金因此順利流出鏈外。同一週稍早,借貸協議 Morpho 上一個流動性淺的 Pendle 市場,僅僅因為約 3% 的價格波動,就觸發了約 3,600 萬美元的清算。三起事件疊在一起,指向同一個結構性問題:只要協議把「流動性淺的代幣」跟「用來借出真實資產的抵押品」畫上等號,這個市場就存在被小額資金撬動、進而借出遠超代幣真實價值資產的漏洞。
根據 DefiLlama 記錄,Tectonic 過去已發生過兩次事故,都被歸類為協議邏輯錯誤:2024 年 2 月一次損失約 25 萬美元,2024 年 11 月又發生一次。這次事件被 DefiLlama 歸類為不同性質——透過現貨價格操縱達成的預言機操縱攻擊,損失估計約 7,500 萬美元。值得留意的是,Tectonic 在這次事件發生前的 6 月與 5 月,就已經公開提醒用戶提領某項資產、並調降部分資產的可借額度——顯示團隊當時已經意識到部分資產存在風險,但顯然沒有來得及對 TONIC 本身的抵押設定做出調整。