三条公链四天内先后停机,链上紧急权力边界随之暴露

三条公链四天内先后停机,链上紧急权力边界随之暴露

N
News Editor
2026-09-02 07:33:39
四天内,Cronos、Ontology 和 ICON 先后停止出块,但三者动用的应急权限并不相同。Cronos在Tectonic漏洞攻击后回滚至区块高度 90,896,189,并废弃 10961 个区块后的链上活动;Ontology采取预防性停机,公告称未造成用户资产损失;ICON则在大部分被盗 ICX 已转入交易所托管后才完成全网停机。三起事件显示,停机能否挽回损失,取决于谁有权触发应急措施、链状态能否被改写,以及资产是否已离开原链控制范围。

四天之内,Cronos、Ontology 和 ICON 三条区块链网络先后停止出块。三起事件都指向同一个问题:链上应急权力并不只关乎能否停机,还涉及谁能下令、能否改写已确认状态,以及资产一旦跨链或进入中心化托管账户后,哪些损失已经无法由原链挽回。

这三条链采用的处置方式并不相同。Cronos 在 Tectonic 协议遭遇漏洞攻击后,通过验证者共识关停网络,并将链恢复到攻击发生前的状态;Ontology 在确认恶意活动前先暂停区块生产,随后表示未发现用户资产受损;ICON 则先暂停受攻击合约,再关闭全网,但基金会称,彼时大部分遭窃 ICX 已转入交易所托管账户。

Cronos:停机之外,还改写了正式链历史

Cronos 将这次处置称为「验证者共识紧急行动」。根据 8 月 31 日发布的重启公告,网络在世界协调时 8 月 30 日 23:49:01 从区块高度 90,896,189 恢复出块,链状态回退到 Tectonic 漏洞攻击发生之前。

这意味着 Cronos 采取的不是单纯停机,而是直接改写链状态。恢复点之后产生的交易和状态变化,不论是否与漏洞有关,在重启后的正式主链中都不再有效。换句话说,被作废的不只是攻击造成的链上记录,也包括同一时间段内全部无关交易。

不过,Cronos 的重启公告并未附带交易清单,也没有披露验证节点统计、投票权重阈值以及参与节点名单。Cronos 仅表示将发布事后复盘报告,对处置流程和技术影响范围作出说明。

这次干预到底保住了多少资产,目前也没有统一结论。TRM Labs 估算,在 TONIC 代币价格遭操纵后,约 7500 万美元资产被借出,其中约 600 万美元流向以太坊,约 6870 万美元在 Cronos 链内完成回滚。Bitquery 给出的统计口径更高,称约 830 万美元资产流向以太坊,共有 10961 个区块被废弃。

两组数字统计的对象不同,Tectonic 官方最终损失数据仍未公布。但已有一点可以确认:Cronos 的回滚只能恢复仍停留在本链内的状态,已经流向以太坊的资产并不在其控制范围内。

Tectonic 后续的资产处置方案也还留有账务问题。协议表示,将优先开放提现和贷款还款功能,同时暂停存款与新增借贷。这为用户提供了退出和去杠杆路径,但资金提供方能否全额赎回,官方尚未确认。待发布的事后报告,还需要进一步说明漏洞原理、总流出规模、坏账规模、已追回资产以及剩余债务情况。

链恢复出块,也不代表相关基础设施已经同步恢复。Cronos 提醒,协议、跨链桥、区块浏览器和 RPC 服务需要更长时间恢复;Alchemy 的状态页面也单独记录了这次停机与恢复过程。也就是说,主链可以宣布重启,依赖该链运行的外部服务未必已经回到正常状态。

Ontology:暂停出块是为了争取处置时间,不涉及回滚

Ontology 的做法不同。网络表示,核心开发团队在日常巡检中发现潜在安全隐患后,立即暂停区块生产,并交由技术团队和验证节点展开系统审查。当时恶意活动尚未确认。

9 月 1 日的更新公告称,审查结果确认存在恶意攻击行为,主网将继续停机,以完成漏洞修复与网络升级;同时公告称,该恶意活动并未造成用户资产损失。

与 Cronos 不同,Ontology 没有回滚链状态。其停机仅保留全部已确认的链上状态,停止新交易的确认和结算。公告没有指定恢复点,也未公布任何需要被作废的交易集合。

Ontology 对外披露的权限结构并不完整。公告提到核心开发团队、技术团队以及验证节点参与应急处置,但没有说明最终由谁作出约束性决策,也未披露触发紧急措施所需的数字阈值。Ontology 的 VBFT 文档只描述了常规共识流程,包括节点生成确认区块、管理合约更新共识节点集合,但并未覆盖 8 月 31 日所使用的紧急暂停规则。

即便没有资产损失,停机本身仍然意味着成本。Ontology 提醒用户,链上交易在停机期间无法处理,并建议不要执行对时间敏感的操作。后续恢复则取决于漏洞修复、升级和测试进展。对用户来说,当前面对的是服务中断和操作停摆,而不是账面上已经确认的资产亏损或链回滚。

Ontology 表示,若安全检测、漏洞修复、升级和测试全部顺利完成,目标是在 24 小时内恢复正常运行。但具体由谁认定这些条件已经达成、触发恢复的标准是什么,公告没有进一步披露。由此带来的不确定性更多落在治理层面:参与审查的主体已经公布,最终决定何时重启网络的主体仍不清楚。

ICON:链停下来时,资产已大多离开链的控制范围

ICON 的案例把告警、调查、处置,以及资产脱离链侧管控的全过程展示得更完整。

根据基金会事后复盘报告,攻击者在世界协调时 8 月 27 日 02:01:02 至 02:21:12 之间,将两条历史有效的签名提款消息重放 1492 次。由于精度缺陷,其中 1490 次调用成功,从基金会资产池中转出 1.19866 亿枚 ICX 和 531600 枚 bnUSD。

监控系统在 02:08 就发出了告警,但技术人员随后才展开调查。受影响合约在 03:53 被暂停,各大交易所于 05:54 起陆续关闭 ICX 充提,全网停机则在 06:18:54 正式生效。ICON 在 8 月 28 日 07:51 左右完成重启,间隔约 25 小时,并同时修复底层漏洞。

基金会在复盘报告中认为,问题核心不在于检测能力不足,而在于事件响应流程。告警在 7 分钟内触发,但这类告警经常与无关的 RPC 异常混在一起,系统没有通知值班人员。技术调查直到 03:40 左右才启动,随后不久合约才被暂停。

等到网络正式停机时,大部分受影响 ICX 已被交易所纳入托管体系。到了这一步,ICON 链上的控制手段已经无法阻止交易所继续转移或转换这些资产。基金会能依靠的,只剩下交易所冻结资产、保全通知、律师以及执法机构。

资产由谁托管,也直接决定了损失由谁承担。ICON 表示,全部受影响资产都属于基金会,普通用户的存款、余额和持仓未受影响。复盘报告显示,531600 枚 bnUSD 和 136.6 万枚 SODA 已经全额追回;借出的 113634 枚 USDC 中,82430 枚已完成回收。确认的净损失约为 150.2 枚 ETH,外加 31204 枚 USDC。至于绝大多数涉事 ICX,仍处于交易所冻结或追踪状态,并未真正追回。

ICON 与另外两条链的管控架构也不一样。复盘报告称,代币迁移期间网络由基金会掌控;迁移指引文档则写明,共识运行在维护模式,仅有 7 个核心节点。因此,这次停机依赖的是一套由基金会明确控制的特殊运行架构。

三起停机事件暴露的不是同一种风险

把三起事件放在一起看,停机只是第一层控制手段,真正不同的是风险被转移到了哪里。

  • Cronos 改写正式链历史,能够保护仍留在本链控制范围内的资产,但代价是恢复点之后的正常链上活动也被一并作废;已经流向以太坊的资产无法由其回滚。
  • Ontology 选择把风险转化为时间成本和服务可用性损失。停机期间交易无法结算,但没有确认用户资产损失,也没有撤销既有交易。
  • ICON 则是在资产已经离开链侧控制范围后才完成合约和网络隔离。已确认损失由基金会承担,而被冻结 ICX 的追回还要依赖交易所、法律流程和执法机构。

按原文列出的对比,三条链的应急措施也可概括为:Cronos 因 Tectonic 漏洞攻击而关停网络并回滚链状态,重启公告未披露计票数据和投票阈值,风险在于检查点后的链上活动全部作废,且跨链到以太坊的资金不受其控制;Ontology 在日常巡检中发现潜在风险后预防性暂停区块生产,没有进行回滚,处置涉及核心开发团队、技术团队和验证节点,但未披露紧急处置触发阈值,风险主要是修复和升级期间交易无法执行;ICON 因迁移合约存在重放漏洞,先暂停合约后全网停机,迁移阶段网络由基金会管控、核心验证节点数量缩减,损失由基金会承担,至于交易所中的 ICX 能否追回,则取决于托管方、法律流程和执法机构。

这也说明,单用一个去中心化评分,难以描述这些事件的实际差别。更直接的问题是:紧急处置规则是否公开,触发阈值是什么,是只停止新区块还是改写已确认状态,资产脱离本链管辖后由谁掌控,又由谁承诺承担剩余损失。

Cronos 和 Tectonic 仍待公布完整复盘报告。Ontology 还需要披露攻击细节、紧急授权规则,以及升级和重启条件是否已经达成。相比抽象地讨论去中心化程度,更值得比较的,是每条网络划定的风险边界:哪些历史会被改写,哪些时间窗口会被中断,哪些资金一旦离开链侧控制范围就不再受原链保护。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。