La Cronos, de Crypto.com, apagó toda su blockchain el domingo para contener un ataque al protocolo de préstamos DeFi Tectonic, congelando todas las posiciones en la red durante el proceso.

Tectonic permite que los usuarios depositen criptomonedas para que otros las tomen prestadas contra garantías aportadas, obteniendo intereses a cambio. Fue el primer protocolo de este tipo lanzado en Cronos y sigue siendo, con diferencia, el mayor, con casi la mitad de todo el capital depositado en las aplicaciones DeFi de la red. El segundo mayor prestamista de la red, Mimas Finance, tiene alrededor de 30.000 dólares, según DefiLlama.

En un tuit, Cronos señaló que había "identificado un exploit" en Tectonic, y añadió que había paralizado la red Cronos y ofrecería actualizaciones. Un día después, confirmó que la red seguía inactiva, y afirmó que estaba investigando "con el apoyo de equipos de seguridad de todo el sector".

El investigador on-chain Weilin Li lo describió como un "ataque de manipulación de precio de tipo pump-and-borrow al estilo Mango Markets", en referencia al exploit de 100 millones de dólares de Mango Markets en octubre de 2022. El precio de TONIC se multiplicó por 100 en 20 minutos, dijo, antes de que el atacante tomara préstamos contra él.

La causa raíz, según Li, era sencilla: Tectonic asignó a su propio token de gobernanza un factor de garantía del 20%, a pesar de su liquidez muy baja, lo que permitió al atacante retirar una quinta parte de una valoración que el mercado nunca podría haber sostenido.

La liquidez de TONIC se sitúa en torno a 1,34 millones de dólares, lo suficientemente pequeña como para que sumas modestas muevan el precio con brusquedad. Li estimó el importe en 66 millones de dólares, y luego lo revisó a unos 75 millones tras identificar una dirección adicional controlada por el atacante con 8 millones de dólares. La firma de seguridad PeckShield llegó a una cifra similar, de unos 74 millones de dólares.

Tectonic mantenía unos 121,7 millones de dólares en depósitos y 82,7 millones en préstamos activos poco antes del incidente, según DefiLlama, casi la mitad de todo el capital DeFi de Cronos. El lunes, esa cifra había caído a aproximadamente 3 millones de dólares, un descenso del 97,5% en 30 días. Un análisis on-chain independiente estima el total movido desde los pools en una cifra mucho más alta, unos 119,5 millones de dólares, al medir el flujo bruto en lugar de las ganancias del atacante.

Por qué se detuvo la red

La paralización funcionó, al menos en términos de contención. Solo unos 6 millones de dólares de las ganancias llegaron a Ethereum antes de que se detuviera la producción de bloques, según Li, dejando aproximadamente 60 millones de dólares inmovilizados en una red que no se ha movido desde entonces.

Parte del importe se aparcó en un pool de un exchange descentralizado, algo que Li sugirió que podría ser un intento de evitar la lista negra. Los datos de DefiLlama son coherentes con esto: el mayor exchange descentralizado de Cronos ganó unos 61 millones de dólares en depósitos en las mismas 24 horas, mientras que las posiciones DeFi de toda la red cayeron un 22%.

Esto fue posible porque Cronos opera un conjunto limitado de 100 validadores, lo bastante reducido como para coordinar una paralización con rapidez. La desventaja es que todo lo demás también se detuvo: préstamos abiertos, operaciones, pagos y posiciones automatizadas de usuarios que nunca habían tocado Tectonic.

El CEO de Crypto.com, Kris Marszalek, afirmó que el exchange y la aplicación funcionaban con normalidad y que los fondos de los clientes estaban seguros, y prometió un análisis posterior. Tectonic informó a los depositantes de que no interactuaran con el protocolo hasta que se confirmara que era seguro hacerlo.

Li lo calificó como el tercer ataque al estilo Mango en las últimas semanas, tras uno en Moonwell, donde la manipulación del token ilíquido MAMO costó unos 8,7 millones de dólares, y otro en un mercado Pendle reUSD que desencadenó aproximadamente 36 millones de dólares en liquidaciones el 25 de agosto.

Esta no es la primera brecha de Tectonic. DefiLlama registra dos incidentes anteriores en el protocolo, ambos clasificados como fallos de lógica del protocolo: uno en febrero de 2024 que costó 250.000 dólares, y otro en noviembre de 2024. Clasifica el ataque del domingo de forma distinta, como manipulación de oráculo mediante manipulación del precio al contado, y estima la pérdida en 75 millones de dólares.

Ni Cronos ni Tectonic han facilitado un calendario de reinicio, confirmado una cifra final, ni dicho si los depositantes serán resarcidos por completo.

* Traducido y editado con autorización de Decrypt.

¿Buscas una alternativa para aumentar tus ganancias? La Renta Fija Digital de MB es la solución: hasta un 18% de rentabilidad anual, riesgo controlado y la seguridad que tu dinero merece. ¡Descúbrelo ahora!