Atacante infló TONIC 100 veces para extraer 75 millones de dólares de Tectonic y forzó la detención de la cadena Cronos
Puntos clave
- •Un atacante extrajo aproximadamente 75 millones de dólares de Tectonic, el mayor mercado de préstamos de Cronos, al inflar unas 100 veces el precio del token de gobernanza ilíquido TONIC y pedir prestados activos reales usándolo como colateral.
- •Cronos detuvo la producción de bloques, dejando solo unos 6 millones de dólares de los fondos robados transferidos a Ethereum y confinando el resto en la cadena.
- •La documentación de Tectonic ya advertía que los activos de baja liquidez eran susceptibles a este tipo de manipulación de precios basada en oráculos, y el incidente recuerda al hackeo de Mango Markets de 2022.
- •El CEO de Crypto.com, Kris Marszalek, afirmó que el exchange y la app no fueron comprometidos, que la exposición se limita al protocolo Tectonic, operado de forma independiente, y que el equipo de seguridad de la empresa asiste en la investigación.
- •El ataque continúa un patrón de exploits en protocolos de préstamos, incluida una reciente pérdida de 8,7 millones de dólares en Moonwell y un año en que los protocolos de préstamos registraron 67 de 267 incidentes DeFi.

Cronos detuvo por completo su cadena el domingo después de que un atacante extrajera aproximadamente 75 millones de dólares de Tectonic, el mayor mercado de préstamos de la red. La detención dejó atrapados todos los fondos robados, salvo unos 6 millones de dólares, antes de que pudieran salir de la cadena: una medida drástica para una cadena respaldada por Crypto.com, pero que marcó la diferencia entre confinar la mayor parte de las pérdidas on-chain y permitir que se dispersaran por el ecosistema cripto en general.
Solo 6 millones de dólares llegaron a Ethereum antes de que Cronos dejara de producir bloques
El ataque se dirigió al precio de TONIC, el token de gobernanza de baja liquidez del protocolo, según el investigador on-chain Weilin Li, quien fue el primero en exponer la secuencia en X.
El token fue inflado unas 100 veces en 20 minutos y luego utilizado como colateral para pedir prestados otros activos reales del protocolo, según Li.
Los propios parámetros de Tectonic asignaban a TONIC un factor de colateral del 20%, lo que significa que un depositante podía pedir prestado hasta una quinta parte del valor del token depositado. Li contó alrededor de 364,6 billones de TONIC en la posición del ataque. La mecánica refleja una debilidad conocida desde hace tiempo en los mercados de préstamos que valoran el colateral a partir de una liquidez spot escasa: cuando un oráculo sigue un token que puede moverse a bajo costo, un atacante puede inflar el "valor" de una posición en el papel y retirar activos reales contra ella.
Según datos de CoinGecko, esa cantidad debía valer alrededor de $0.00000103 por token para respaldar el préstamo observado, unas 100 veces el precio al que se negociaba TONIC antes del ataque.
La documentación de Tectonic ya advertía que los activos de baja liquidez son susceptibles precisamente a este tipo de manipulación de precios. Li comparó el incidente con el hackeo de Mango Markets de 2022, en el que un trader infló un token ilíquido y pidió prestado contra el valor falso.
"Identificamos un exploit en Tectonic. La red de Cronos ha sido detenida y proporcionaremos actualizaciones aquí", publicó Cronos Network en X el 30 de agosto.
Tectonic también advirtió a los usuarios que se mantuvieran alejados del protocolo hasta poder confirmar que la situación era segura.
Li estimó inicialmente la pérdida en unos 66 millones de dólares, y luego la elevó a aproximadamente 75 millones tras rastrear una segunda dirección controlada por el atacante con otros 8 millones. Solo unos 6 millones de dólares se trasladaron a Ethereum antes de que Cronos dejara de producir bloques, lo que significa que la mayor parte de los activos robados permaneció en la cadena donde fueron sustraídos. Qué sucederá ahora con esos fondos varados —si la cadena se reinicia con ellos congelados, trasladados o manejados de otra forma— es la gran pregunta abierta, ya que la coordinación de los validadores para reanudar la producción de bloques suele determinar si el atacante conserva alguna posibilidad de cobrar.
Según DeFiLlama, Tectonic tenía unos 82,7 millones de dólares en préstamos activos y aproximadamente 121,7 millones en valor total bloqueado antes del ataque. Las cifras reportadas por Li no han sido confirmadas por Tectonic ni por Cronos.
Los protocolos de préstamos registraron 67 exploits de 267 incidentes DeFi
El director ejecutivo de Crypto.com, Kris Marszalek, dijo en una publicación en X que la app y el exchange de Crypto.com no fueron comprometidos y que el equipo de seguridad de la empresa está ayudando a Cronos con la investigación. La exposición se limita a la app DeFi de Tectonic, no al exchange de Crypto.com. Tectonic es el primer protocolo de préstamos de la red y opera de forma independiente en Cronos.
CRO cayó alrededor del 10,0% en 24 horas a medida que se difundía la noticia y se negocia a aproximadamente $0.055 según CoinGecko.
Li señaló que tres días antes un atacante manipuló el precio del token ilíquido MAMO, lo que causó que el protocolo de préstamos de Base Moonwell perdiera unos 8,7 millones de dólares estimados. También destacó un episodio del 25 de agosto en el que un mercado de Pendle de baja liquidez fue manipulado hasta provocar unos 36 millones de dólares en liquidaciones de posiciones apalancadas de PT-reUSD en Morpho.
Cryptopolitan reportó en julio un ataque de oráculo contra Balance Protocol que introdujo un precio falso, desplomando el token BLC cerca del 99% y drenando unos $912,000 de la entidad de gobernanza 42DAO.
En febrero, los datos mostraron que los protocolos de préstamos registraron 67 exploits durante el año anterior de un total de 267 incidentes DeFi. Solo la manipulación de precios representó 13 ataques y unos 65 millones de dólares en pérdidas.
Cronos no ha dicho cuándo reiniciará la cadena ni qué hará con los activos varados del atacante.