Cronos回滚与Balancer爆雷:安全谁买单

CN
1小时前

2023年8月31日前后,加密世界在同一条时间线上,几乎同时上演了两种截然不同的安全剧本:一边是 Cronos 验证者在 UTC 时间 2023 年 8 月 30 日 23:49:01 将链状态强制回滚至区块高度 90,896,把这一时刻之后所有链上交易记录统统抹去,连同发生在其上的攻击者操作与正常用户交易一起清零,只为将遭到漏洞利用的 Tectonic 协议和其上的用户资金从“既成事实”中硬拽出来,随后 Cronos Network 宣布网络已恢复出块并全面恢复运行;另一边则是 Balancer 官方在几乎同一时间窗口披露旧版 Balancer v1 合约存在可抽干 LP 资金的漏洞,说明这些已弃用的老版本流动性池合约无法通过权限暂停,只能公开提醒风险、鼓励 LP 自行撤资,用信息披露替代底层状态干预。一个是通过链级回滚进行强干预,一个是通过风险披露和用户自助进行弱干预,两起事件在同一天的并置,让“安全谁买单”不再是抽象命题,而变成中心化干预与去中心化风险自担两种路径的直接碰撞,本文接下来的叙述将围绕这两种处置方式背后的链上治理取舍展开分析。

Cronos紧急回滚:Tectonic资金止血

Tectonic 在 Cronos 上遭遇漏洞利用之后,真正拍板的是验证者。面对协议层已经失守的事实,Cronos 验证者并没有沿用“风险公告+用户自救”的路径,而是采取紧急共识措施,在链级别直接改写历史:他们在验证者网络内部迅速达成回滚共识,将整条链的状态拉回到漏洞利用发生前的一个安全截面。据公开时间锚点显示,这个截面被精确锁定在 UTC 2023 年 8 月 30 日 23:49:01,对应的区块高度为 90,896,这一高度被重新确认为新的“历史终点”,也是之后所有状态的起算点。

技术上,这意味着从区块 90,896 之后到回滚执行之间的所有链上记录,都被视作从未发生过:攻击者对 Tectonic 的利用操作被整段抹除,原本已经被转出的资产在状态层面“回到”攻击前的位置,但与此同时,普通用户在这段时间里的正常交易、借贷调整、资产划转也一并被撤销。对于 Tectonic 用户而言,资金安全在账面上得到恢复,是以牺牲一整段链上真实生活为代价换来的,Cronos 验证者用一次极端回滚,把“谁来为安全买单”的答案写在了高度 90,896 的区块边界上。

回滚的代价:终局性与信任裂痕

从共识层面看,UTC 2023 年 8 月 30 日 23:49:01 这一刻被写成 Cronos 的新边界:验证者将状态拉回到高度 90,896,相当于宣告该区块之后所有链上交易记录不再被视为“历史”,而只是被废弃的尝试。对于一直被宣传为“不可篡改”“交易终局性”的链来说,这种操作直接动摇了终局性的叙事——原本被认为一旦确认就不可逆的交易,在极端情形下被集体决定推翻,用户只能事后接受哪一段链才算数。

被回滚的不只是攻击者的操作。按照 Cronos 的处理逻辑,漏洞期间所有正常用户的借贷、兑换、资产划转都被一并撤销,这是回滚的必然代价,也是最难向普通参与者解释的地方:他们遵守规则完成交易,却因为安全事件被告知这段“真实生活”在技术上从未存在。尽管回滚做法在公链安全史上并非首次出现,Cronos 在公告中更强调的是“网络已恢复运行”,而不是保证终局性绝对不被触碰,这等于公开承认在极端风险面前可以动用链级强干预。从治理取向上,这一次选择清晰地站在“资金安全优先于绝对不可篡改”的一边,而用户对终局性的信任则要在新的共识基线上重新计算。

Balancer v1旧池爆雷

几乎在 Cronos 回滚进入“战时状态”的同一时间窗口里,另一条战线上传出的却是截然不同的处置方式。Balancer 官方公开承认,在旧版 Balancer v1 合约中发现漏洞,理论上可以将池中的 LP 资金完全抽干,被点名的都是早已被视作“弃用”的老版本池子。问题在于,这些 v1 池当年的设计里几乎没有预留管理层紧急刹车的空间,合约本身不可通过权限暂停,更不存在类似链级状态回滚这种重型工具,协议方能做的只剩下披露风险、提醒用户自行撤出资金。

于是,一边是“旧合约、已弃用、不可暂停”的技术现实,一边是“可抽干 LP 资金”的致命风险,Balancer 的官方声明中几乎没有任何保证,只能反复强调撤资建议——不是由验证者重写历史,也不是由开发团队冻结合约,而是让每个 LP 自己决定是否、以及何时离开这些旧池。在 Cronos 选择用共识回滚为资金安全兜底的对照下,Balancer v1 事件呈现的是另一种治理取向:协议方止步于信息披露和风险提醒,把最后的防线交还给用户,这意味着在这条路径上,安全的成本和后果最终都必须由个体 LP 自行承担。

老合约悬而未决:DeFi谁来善后

以 Balancer v1 为例,老版本合约在退出周期里的管理空白,被这次漏洞彻底暴露。作为较早期推出的自动化做市商 AMM 版本,部分 v1 池早已被官方标记为弃用,却在技术层面继续在链上运行,合约逻辑一旦部署就难以回收。这些池子不可通过权限直接暂停,协议方即便确认“可被抽干 LP 资金”的严重风险,也只能在链上看着旧池维持运转,善后手段被压缩到公告和提示,缺少一键止血的技术工具。

真正决定风险敞口大小的,变成了用户是否愿意、以及能否及时从旧池迁移或撤出资金。治理投票可以决定弃用 v1、推出新版本,却无法强制每个 LP 结束长尾仓位;风险披露可以一再发布,若用户不理解合约不可暂停意味着什么,提醒就会在信息噪音里被稀释。老合约因此积累出一层难以及时处置的“遗留风险”,要么长期依赖用户教育和自觉迁移慢慢消化,要么在下一次漏洞被触发时,将清算成本和损失直接落在那些留在旧池里的 LP 身上。

同一天的两种答案:安全治理的分岔口

放在 2023 年 8 月 31 日这一时间窗口里看,Cronos 与 Balancer 给出了两种几乎对立的安全答案:据 AiCoin 数据显示,Cronos 在 UTC 2023 年 8 月 30 日 23:49:01 通过验证者共识将链状态回滚至区块高度 90,896,将之后所有交易一并抹去,用强干预的方式为 Tectonic 及普通用户“买单”;而几乎同一时间,Balancer 选择的是弱干预路径,只在公告中披露 v1 老池存在可抽干 LP 资金的漏洞,承认这些弃用合约无法被暂停,然后把主动撤资的决定权交还给 LP。一个把“不可篡改”的边界往后推一步,以链级重写换资金安全;一个守住合约不可修改的原则,让风险在信息披露和自助迁移中慢慢释放。未来值得持续观察的,不是谁在这次事件中“更正确”,而是公链与 DeFi 在下一轮压力测试下,会如何重新划定安全与不可篡改之间的分界线:是把回滚、紧急开关等强制工具前置进治理框架,还是把完善漏洞响应流程、老合约的退出和迁移机制,视作生态竞争的关键维度并在平时就做足准备。

加入我们的社区,一起来讨论,一起变得更强吧!
AiCoin专属Hyperliquid福利:https://app.hyperliquid.xyz/join/AICOIN88
AiCoin专属Aster福利:https://www.asterdex.com/zh-CN/referral/9C50e2
链上电报(Telegram)社群:https://t.me/AiCoinWhaleData
链上社区:https://www.aicoin.com/link/chat?cid=N6OVMor5g
AiCoin链上推特:https://x.com/aicoinwhaledata

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接