Cronos parou de produzir blocos no domingo após um exploit no Tectonic, o maior protocolo de empréstimo da rede.
Um pesquisador onchain estimou a perda em cerca de US$ 75 milhões, com aproximadamente US$ 6 milhões transferidos via ponte antes da paralisação.
A cadeia ainda estava paralisada na segunda-feira, disse a Cronos, embora o aplicativo e a exchange da Crypto.com não sejam afetados.
A Cronos desligou toda a sua blockchain no domingo para conter um ataque ao DeFi protocolo de empréstimo Tectonic, congelando todas as posições na rede no processo.
O Tectonic permite que os usuários depositem criptomoedas para que outros tomem emprestado contra garantias postadas, ganhando juros em troca. Foi o primeiro protocolo desse tipo a ser lançado na Cronos e continua sendo de longe o maior, detendo quase metade de todo o capital depositado nos aplicativos DeFi da rede. O próximo maior credor da cadeia, Mimas Finance, detém cerca de US$ 30.000, de acordo com a DefiLlama.
Identificamos um exploit no Tectonic.
A Rede Cronos foi interrompida e forneceremos atualizações aqui
Em um tweet, a Cronos observou que havia "identificado um exploit" no Tectonic, acrescentando que havia interrompido a Rede Cronos e forneceria atualizações. Um dia depois, ela confirmou que a cadeia ainda estava fora do ar, dizendo que estava investigando "com o apoio de equipes de segurança de toda a indústria".
O pesquisador onchain Weilin Li descreveu como um "ataque de manipulação de preço estilo pump-and-borrow do Mango Market", uma referência ao exploit de US$ 100 milhões do Mango Markets em outubro de 2022. O preço do TONIC disparou 100 vezes em 20 minutos, disse ele, antes de o atacante tomar emprestado contra ele.
A causa raiz, no relato de Li, era simples: o Tectonic atribuiu ao seu próprio token de governança um fator de garantia de 20% apesar da liquidez muito baixa, permitindo que o atacante sacasse um quinto de uma avaliação que o mercado nunca poderia ter sustentado. A liquidez do TONIC é de cerca de US$ 1,34 milhão, pequena o suficiente para que somas modestas movam o preço bruscamente. Ele estimou o saque em US$ 66 milhões, depois revisou para cerca de US$ 75 milhões após identificar um endereço adicional controlado pelo atacante segurando US$ 8 milhões. A empresa de segurança PeckShield chegou a um número semelhante de cerca de US$ 74 milhões.
A Tectonic detinha cerca de $121,7 milhões em depósitos e $82,7 milhões em empréstimos ativos pouco antes do incidente, de acordo com DefiLlama, quase metade de todo o capital no DeFi da Cronos. Na segunda-feira, isso havia caído para aproximadamente $3 milhões, uma queda de 97,5% em 30 dias. Uma análise onchain separada coloca o total movido para fora dos pools muito mais alto, em cerca de $119,5 milhões, medindo a saída bruta em vez dos lucros do atacante.
Por que a cadeia ficou escura
A parada funcionou, pelo menos em termos de contenção. Apenas cerca de $6 milhões dos lucros chegaram ao Ethereum antes que a produção de blocos parasse, disse Li, deixando aproximadamente $60 milhões imobilizados em uma cadeia que não se move desde então.
Parte disso foi estacionada em um pool de exchange descentralizada, o que ele sugeriu ser uma tentativa de evitar a lista negra. Os dados da DefiLlama são consistentes com isso: a maior exchange descentralizada na Cronos ganhou quase $61 milhões em depósitos nas mesmas 24 horas, enquanto as participações em DeFi em toda a cadeia caíram 22%.
Isso foi possível porque a Cronos executa um conjunto de validadores limitado a 100, pequeno o suficiente para coordenar um desligamento rapidamente. O trade-off é que tudo o mais também parou: empréstimos em aberto, negociações, pagamentos e posições automatizadas pertencentes a usuários que nunca tocaram na Tectonic.
O CEO da Crypto.com, Kris Marszalek, disse que a exchange e o aplicativo estavam operando normalmente e que os fundos dos clientes estavam seguros, prometendo uma análise post-mortem. A Tectonic avisou aos depositantes que não interagissem com o protocolo até que confirmasse que era seguro fazê-lo.
Houve uma violação de segurança no protocolo de empréstimos da Cronos, Tectonic. A equipe da Cronos está investigando, com assistência da equipe de segurança do https://t.co/JNeHyErmqH. O aplicativo e a exchange https://t.co/JNeHyErmqH não foram afetados e estão operando normalmente. Todos os fundos estão seguros.
Li chamou isso de terceiro ataque estilo Mango nas últimas semanas, depois de um na Moonwell, onde a manipulação do token ilíquido MAMO custou cerca de US$ 8,7 milhões, e outro em um mercado reUSD da Pendle que desencadeou aproximadamente US$ 36 milhões em liquidações em 25 de agosto.
Não é a primeira violação da Tectonic. O DefiLlama registra dois incidentes anteriores no protocolo, ambos classificados como falhas de lógica do protocolo: um em fevereiro de 2024 que custou US$ 250.000, e outro em novembro de 2024. Ele classifica o ataque de domingo de forma diferente, como manipulação de oráculo realizada por meio de manipulação do preço à vista, e estima a perda em US$ 75 milhões.
Nem a Cronos nem a Tectonic deram um cronograma de reinicialização, confirmaram um valor final, ou disseram se os depositantes serão reembolsados integralmente.