En resumen

  • Cronos dejó de producir bloques el domingo después de un exploit en Tectonic, el mayor protocolo de préstamos de la red.
  • Un investigador onchain estimó la pérdida en unos 75 millones de dólares, con aproximadamente 6 millones puenteados antes de la detención.
  • La cadena seguía detenida el lunes, dijo Cronos, aunque la aplicación y el exchange de Crypto.com no se ven afectados.

Cronos apagó toda su blockchain el domingo para contener un ataque al protocolo de préstamos DeFi Tectonic, congelando todas las posiciones en la red en el proceso.

Tectonic permite a los usuarios depositar criptomonedas para que otros las tomen prestadas contra una garantía depositada, ganando intereses a cambio. Fue el primer protocolo de este tipo en lanzarse en Cronos y sigue siendo, con diferencia, el más grande, manteniendo cerca de la mitad de todo el capital depositado en las aplicaciones DeFi de la red. El siguiente prestamista más grande de la cadena, Mimas Finance, mantiene unos 30.000 dólares, según DefiLlama.

En un tuit, Cronos señaló que había "identificado un exploit" en Tectonic, añadiendo que había detenido la red Cronos y que proporcionaría actualizaciones. Un día después confirmó que la cadena seguía caída, diciendo que estaba investigando "con el apoyo de equipos de seguridad de toda la industria".

El investigador onchain Weilin Li describió el ataque como un "ataque de manipulación de precios estilo Mango-market de bombeo y préstamo", en referencia al exploit de 100 millones de dólares de Mango Markets en octubre de 2022. El precio de TONIC se disparó 100 veces en 20 minutos, dijo, antes de que el atacante pidiera prestado contra él.

La causa raíz, según el relato de Li, era simple: Tectonic asignó a su propio token de gobernanza un factor de garantía del 20% a pesar de tener una liquidez muy escasa, lo que permitió al atacante retirar una quinta parte de una valoración que el mercado nunca podría haber respaldado. La liquidez de TONIC es de aproximadamente 1,34 millones de dólares, lo suficientemente pequeña como para que sumas modestas muevan el precio bruscamente. Calculó el botín en 66 millones de dólares, y luego lo revisó a alrededor de 75 millones después de identificar una dirección adicional controlada por el atacante que contenía 8 millones. La firma de seguridad PeckShield alcanzó una cifra similar de aproximadamente 74 millones.

Tectonic tenía alrededor de $121.7 millones en depósitos y $82.7 millones en préstamos activos poco antes del incidente, según DefiLlama, cerca de la mitad de todo el capital en Cronos DeFi. Para el lunes, eso se había desplomado a aproximadamente $3 millones, una caída del 97.5% en 30 días. Un análisis onchain separado sitúa el total movido fuera de los pools mucho más alto, en aproximadamente $119.5 millones, midiendo la salida bruta en lugar de las ganancias del atacante.

Por qué la cadena se apagó

La detención funcionó, al menos en términos de contención. Solo alrededor de $6 millones de las ganancias llegaron a Ethereum antes de que se detuviera la producción de bloques, dijo Li, dejando aproximadamente $60 millones inmovilizados en una cadena que no se ha movido desde entonces.

Parte de ello se estacionó en un pool de exchange descentralizado, lo que sugirió que era un intento de evitar la lista negra. Los datos de DefiLlama son consistentes con eso: el exchange descentralizado más grande en Cronos ganó cerca de $61 millones en depósitos en las mismas 24 horas, mientras que las tenencias DeFi en toda la cadena cayeron un 22%.

Myriad: ¿Strategy comprará más Bitcoin? Haz clic para hacer tu predicción.
Myriad: ¿Strategy comprará más Bitcoin? Haz clic para hacer tu predicción.

Fue posible porque Cronos ejecuta un conjunto de validadores limitado a 100, lo suficientemente pequeño como para coordinar un cierre rápidamente. La contrapartida es que todo lo demás también se detuvo: préstamos abiertos, operaciones, pagos y posiciones automatizadas pertenecientes a usuarios que nunca tocaron Tectonic.

El CEO de Crypto.com, Kris Marszalek, dijo que el exchange y la aplicación estaban operando con normalidad y que los fondos de los clientes estaban seguros, prometiendo un análisis post-mortem. Tectonic dijo a los depositantes que no interactuaran con el protocolo hasta que confirmara que era seguro hacerlo.

Li lo llamó el tercer ataque estilo Mango en semanas recientes, después de uno en Moonwell, donde la manipulación del token ilíquido MAMO costó aproximadamente $8.7 millones, y otro en un mercado de reUSD de Pendle que provocó alrededor de $36 millones en liquidaciones el 25 de agosto.

No es la primera brecha de Tectonic. DefiLlama registra dos incidentes anteriores en el protocolo, ambos clasificados como fallos de lógica del protocolo: uno en febrero de 2024 que costó $250,000, y otro en noviembre de 2024. Clasifica el ataque del domingo de manera diferente, como manipulación de oráculo llevada a cabo mediante manipulación del precio al contado, y sitúa la pérdida en $75 millones.

Ni Cronos ni Tectonic han dado un cronograma de reinicio, confirmado una cifra final, o dicho si los depositantes serán compensados.