链上回滚也救不回被盗资产?
四天之内,三条区块链网络相继停止出块。每一次网络停机都动用了截然不同的紧急权限,其中仅有 Cronos 改写了部分正式链历史。
Cronos 方面表示,Tectonic 协议遭受漏洞攻击后,验证节点通过共识机制关停网络,将链恢复至攻击发生之前的状态,并从区块高度 90,896,189 重新启动出块。该操作不仅停止出块,还直接改写链状态。恢复点之后产生的交易与状态变更,全部不再属于重启后的正式主链。
Ontology 与 ICON 则采用了另一套应急手段。Ontology 在确认恶意攻击行为前就暂停区块产出,其 9 月 1 日的更新说明表示,该恶意活动并未造成用户资产损失。ICON 先是暂停受攻击的合约,之后才关停全网;而基金会称,网络处于迁移阶段时由其掌控,彼时大部分遭窃的 ICX 已经转入交易所托管账户。
区块链停机仅仅是第一层控制手段。更深层的问题在于:谁有权下令关停网络?他们是否能够改写已确认的链状态?当资金跨链流转或是进入中心化托管机构后,哪些损失将无法挽回?
网络触发事件应急措施披露的权限信息已知恢复风险 CronosTectonic 漏洞攻击关停网络并恢复至漏洞发生前的链状态验证者共识;重启公告未披露计票数据与投票阈值检查点之后的链上活动全部作废;流转至以太坊的资金不在 Cronos 管控范围;Tectonic 协议最终损失统计尚未完成 Ontology 日常巡检发现潜在风险,后续确认存在恶意活动预防性暂停区块生产,未进行回滚核心开发团队、技术团队与验证节点参与;未披露紧急处置触发阈值修复与网络升级期间交易无法执行;未发现用户资产受损 ICON 迁移合约存在重放漏洞先暂停合约,后全网停机迁移阶段网络由基金会管控,核心验证节点数量缩减损失由基金会承担;存于交易所的 ICX 能否追回取决于托管方、法律流程与执法机构

Cronos、Ontology、ICON 三条公链的应急处置方式对比
Cronos:从停机走向改写链状态
Cronos 将本次事件处置称为「验证者共识紧急行动」。8 月 31 日的重启公告显示,世界协调时 8 月 30 日 23:49:01,网络从区块高度 90,896,189 恢复出块,链状态回退至 Tectonic 漏洞攻击发生之前。
Cronos 的停机操作,意味着对恢复点做出利益分配抉择。检查点之后,与漏洞相关的链上状态,连同该时间段内所有无关交易,都从正式链中抹除。重启公告没有附带交易清单、验证节点统计、投票权重阈值以及参与节点名单。Cronos 承诺将发布事后复盘报告,需要完整解释处置流程与技术影响范围。
就连本次干预实际保护的资产规模也尚无定论。TRM Labs 估算,TONIC 代币价格遭到操纵后,约 7500 万美元资产被借出;其中约 600 万美元流向以太坊,约 6870 万美元在 Cronos 链内完成回滚。Bitquery 的统计则给出更高的总流出规模,约 830 万美元资产流向以太坊,共计 10961 个区块被废弃。
两套统计口径统计的对象不同,Tectonic 官方的最终损失数据仍待公布。但有一点已经十分明确:Cronos 的回滚仅能还原仍然留在本链内的状态,以太坊链上的资产完全不受其管控。
Tectonic 的资产处置方案仍遗留用户账务问题。该协议表示会优先开放提现与贷款还款功能,同时暂停存款与新增借贷。该方案为用户提供退出与去杠杆路径,但资金供给方能否全额赎回尚未得到确认。Tectonic 待发布的事后报告,还需要厘清漏洞原理、资金总流出、坏账规模、已追回资产以及其余遗留债务。
各类基础设施的恢复进度和链共识重启并不同步。Cronos 提醒,各类协议、跨链桥、区块浏览器以及 RPC 服务需要更长时间恢复。Alchemy 的状态页面也单独记录了本次停机与后续恢复。链网络可以宣告正式重启,但依赖它的各类服务未必已经就绪。
Ontology:停机只为争取处置时间,并不撤销交易
Ontology 的处置行动发生在确认恶意活动之前。网络称核心开发团队在日常巡检中发现潜在安全隐患,立刻暂停区块生产,交由技术团队与验证节点开展系统审查。
9 月 1 日更新公告称,审查确认存在恶意攻击行为,主网将继续停机,开展漏洞修复与网络升级;该攻击并未侵害用户资产。Ontology 的目标是在 24 小时内恢复正常运行,前提是安全检测、漏洞修复、升级与测试全部顺利完成。
Ontology 的停机保留全部已确认链上状态,仅停止新交易的确认结算。公告没有指定恢复点,也没有公布需要作废的交易集合。
公开披露的权限信息并不完整。公告提到核心开发团队、技术团队以及网络验证节点参与处置,但没有说明具备最终约束力的决策人是谁,也没有给出数字形式的紧急处置阈值。Ontology 的 VBFT 文档描述了常规共识机制,包括节点生成确认区块、管理合约更新共识节点集合,但文档只覆盖正常运行场景,8 月 31 日所使用的紧急暂停规则并未对外公开。
即便没有造成资产亏损,停机依然会带来实际成本。Ontology 告知用户链上交易将无法处理,建议不要执行对时间敏感的操作;后续表示网络重启取决于漏洞修复、升级以及测试。用户无法在链上调整持仓、转账结算,所有对接该链的外部服务都只能等待网络信号。
恢复运行的判定标准以安全为导向,但具体细节有限。Ontology 表示只要修复、升级、测试与验证全部完成,力争 24 小时恢复服务,但由谁判定条件达成、触发阈值是多少,并未对外披露。
由此带来治理层面的不确定性:公告写明参与审查的各方,但具备最终重启决定权的主体并未明确。对用户而言,当前风险来自服务中断,而非确定的资产损失或是链回滚。
ICON:为何区块链停机也为时已晚
ICON 的事件完整展现了告警、处置、资产脱离链管控的全过程。
根据基金会事后复盘报告,攻击者在世界协调时 8 月 27 日 02:01:02 至 02:21:12 之间,对两条历史有效的签名提款消息重放 1492 次。精度缺陷导致其中 1490 次调用成功,从基金会资产池中转出 1.19866 亿枚 ICX 以及 531600 枚 bnUSD。
02:08 监控系统就发出告警,技术人员后续才开展调查;受影响合约在 03:53 被暂停。各大交易所于 05:54 陆续关停 ICX 的充提,全网停机在 06:18:54 正式生效。ICON 在 8 月 28 日 07:51 左右完成重启,间隔约 25 小时,同时修复底层漏洞。
复盘报告认为问题根源是事件响应流程,而非检测能力不足。告警在 7 分钟内就触发,但该类告警经常和无关的 RPC 异常混淆,系统没有通知值班人员。技术调查直到 03:40 左右才启动,不久之后合约才被暂停。
等到链正式停机之时,大部分受影响 ICX 已经被交易所纳入自身托管体系。ICON 链侧的控制手段,无法阻止交易所转移或者转换手中持有的资产。基金会只能依靠交易所资产冻结、保全通知、律师以及执法机构进行处理。
托管边界直接决定损失归属。ICON 表示全部受影响资产均属于基金会,普通用户的存款、余额与持仓均未被触碰。报告显示 531600 枚 bnUSD、136.6 万枚 SODA 已经全额追回;借出的 113634 枚 USDC 中,82430 枚完成回收。确认的净损失约为 150.2 枚 ETH,外加 31204 枚 USDC。绝大多数涉事 ICX 只是在交易所被冻结或追踪,并没有真正被追回。
ICON 的管控架构与另外两个案例也存在区别。复盘报告写明代币迁移期间网络由基金会掌控;迁移指引文档提到,共识运行在维护模式,仅 7 个核心节点。因此本次停机依托一套明确由基金会掌控的特殊运行架构。
紧急权限本质也是资产负债表层面的权力
每一次区块链停机,本质都是把风险转移到不同地方。
- Cronos 修改正式链历史:可以保护仍然处于链管辖范围内的资产,但连带作废漏洞之外的正常链上活动,对于以太坊上的资产无能为力。
- Ontology 将风险转化为时间成本与服务可用性损失,调查期间交易无法结算,没有确认资产账面亏损。
- ICON 在资产已经转出链托管范围之后才完成合约与网络隔离;确认损失由基金会承担,被冻结 ICX 的追回寄希望于交易所与司法机关。
单纯一个去中心化评分会掩盖这些截然不同的结局。更务实的评判标准是:紧急处置规则是否公开?触发处置的阈值是什么?是仅停止新区块,还是改写已经确认的链状态?干预发生时,脱离本链管辖的资产归谁掌控?谁承诺承担剩余损失?
Cronos 和 Tectonic 仍有待发布完整复盘报告。Ontology 需要披露攻击细节与紧急授权规则,后续还要确认升级与重启的判定条件是否达成。真正值得对比的,是每条网络划定的风险边界 —— 哪些历史、时间与资金会被置于风险之下。











