Cronos detiene toda su cadena tras un exploit de unos 75 millones de dólares en Tectonic
Puntos clave
- •Cronos detuvo toda su blockchain de Capa 1 tras identificar un exploit contra el protocolo de préstamos Tectonic, suspendiendo transferencias, puentes y actividad de contratos inteligentes en toda la red.
- •Los investigadores estiman que se robaron unos 75 millones de dólares, de los cuales solo unos 6 millones llegaron a Ethereum mediante un puente antes de la detención y alrededor de 68 millones permanecen en direcciones sospechosas del atacante en la red pausada.
- •El ataque sospechado involucró inflar el precio del token de gobernanza TONIC unas 100 veces en unos 20 minutos y pedir prestados activos líquidos contra el valor de colateral artificialmente inflado.
- •La aplicación y el exchange centralizados de Crypto.com siguieron operativos con los fondos de los clientes intactos, pero no se ha anunciado ningún plan de reembolso para los depositantes directos de Tectonic.
- •Ni Cronos ni Tectonic han publicado un informe postmortem, una cifra de pérdida confirmada, una hora de reinicio ni un plan para manejar las direcciones sospechosas del atacante.

Cronos detuvo la cadena, no solo a Tectonic
Cronos Network anunció que había identificado un exploit que afectaba a Tectonic y detuvo la blockchain. Por su parte, Tectonic reconoció el incidente y advirtió a los usuarios que no interactuaran con el protocolo hasta que se confirmara su seguridad.
Cronos y Tectonic representan dos capas distintas del incidente. Cronos es la red de Capa 1 que procesa las transacciones, mientras que Tectonic es una aplicación de préstamos construida sobre ella. Por lo tanto, detener la producción de bloques suspendió las transferencias on-chain, los puentes y la actividad de contratos inteligentes en todo el ecosistema, incluyendo servicios sin ninguna conexión con Tectonic.
Al momento de la redacción, no se había publicado ningún informe postmortem oficial, cifra de pérdida confirmada ni hora de reinicio. Los equipos han confirmado el incidente y la respuesta de emergencia, pero no la causa subyacente.
We are aware of an incident affecting Tectonic and our team is actively investigating. As a precaution, please do not interact with the protocol until we confirm it is safe to do so. We will post a verified update here as soon as we have one.
— Tectonic.cro (@TectonicFi) August 30, 2026
La mayoría de los fondos sospechosos está atrapada, no recuperada
El investigador on-chain Weilin Li estimó inicialmente que aproximadamente 66 millones de dólares estaban involucrados. Más tarde identificó otra dirección sospechosa controlada por el atacante que contenía unos 8 millones de dólares, elevando su estimación a unos 75 millones.
PeckShield reportó posteriormente un total similar de aproximadamente 74 millones de dólares. La coincidencia entre ambos rastreadores respalda el uso de 75 millones como estimación de trabajo, aunque ni Cronos ni Tectonic la han confirmado como pérdida final.
#PeckShieldAlert @TectonicFi was exploited for ~$74M total on the @CronosNetwork. In response, Cronos paused the entire chain. The attacker managed to bridge out only ~$6M to #Ethereum before the pause, leaving the remaining ~$60M stuck on Cronos. The attacker's funds are now… pic.twitter.com/c1b5eFiQer
— PeckShieldAlert (@PeckShieldAlert) August 31, 2026
El rastreo disponible sugiere que aproximadamente 6 millones de dólares llegaron a Ethereum antes de que se detuviera la producción de bloques. Alrededor de 60 millones permanecían en una dirección de Cronos, mientras que otra dirección sospechosa contenía aproximadamente 8 millones.
Esas direcciones no pueden enviar transacciones mientras la red esté detenida. Sin embargo, el control de los activos no ha cambiado, porque el atacante todavía posee las claves privadas correspondientes. Cronos no ha indicado si su reinicio preservará el estado actual, restringirá las direcciones sospechosas o implicará otra forma de intervención.
DefiLlama mostraba a Tectonic con aproximadamente 3 millones de dólares en valor total bloqueado tras el incidente. Esa cifra ilustra el daño al protocolo, pero no es un cálculo directo de los fondos robados, ya que los precios de los tokens y los cambios contables también afectan el TVL. El mismo problema contable apareció tras el reciente exploit de las bóvedas de Term, donde los activos extraídos, los saldos vivos de las billeteras y la pérdida final irrecuperable fueron cifras separadas.
Cómo un TONIC inflado habría desbloqueado activos líquidos
La reconstrucción de Li apunta a un ataque de pump-and-borrow que involucró a TONIC, el token de gobernanza de Tectonic. Reportó que el token tenía un factor de colateral del 20% a pesar de operar en un mercado de baja liquidez.
La documentación del mercado monetario de Tectonic explica que el factor de colateral determina cuánto puede pedir prestado un usuario contra un activo depositado. Un factor del 20% permite pedir prestado hasta un quinto del valor registrado del colateral.
El ataque reportado se desarrolló en cuatro pasos:
- El precio de mercado de TONIC aumentó aproximadamente 100 veces en unos 20 minutos.
- El atacante aportó los tokens revalorizados como colateral.
- Tectonic calculó el poder de préstamo usando el valor inflado.
- El atacante retiró más activos líquidos de los pools de préstamos.
El protocolo pudo así prestar activos valiosos contra una valoración de TONIC que el mercado abierto no podía sostener. Los activos retirados incluían, según los reportes, USDC, USDT, WBTC, WETH y CRO. Una vez desaparecida la valoración artificial de TONIC, el colateral restante ya no podía cubrir los préstamos.
Esta reconstrucción apunta a una manipulación de precios o de oráculos más que a una violación convencional de código. Manipular mercados de baja liquidez para inflar el valor registrado de un token y pedir prestado contra él es un patrón de ataque DeFi reconocido; el exploit de Mango Markets en Solana de 2022 utilizó un enfoque análogo, inflando un token de gobernanza de baja liquidez para tomar prestados los activos del protocolo. Solo el informe postmortem de Tectonic podrá establecer si fallaron el proveedor de precios, la configuración de colateral u otra ruta de contrato en este caso.
Cronos detuvo al atacante deteniendo a todos
La documentación oficial de Cronos indica que su sistema de consenso basado en Tendermint limita la participación a los 100 principales validadores por stake. Ese conjunto activo compacto puede coordinar una pausa de emergencia con mayor facilidad que una red con miles de validadores independientes.
La misma medida también impide que usuarios no relacionados transfieran activos, ajusten posiciones DeFi o completen transacciones pendientes. Una respuesta a nivel de cadena no puede aislar una sola aplicación de préstamos; suspende la liquidación para todo el ecosistema. Una consecuencia similar fue analizada cuando MANTRA detuvo su mainnet durante un incidente de seguridad aparte. En ambos casos, detener el libro mayor restringió al atacante y a los usuarios comunes al mismo tiempo.
La estructura de validadores de Cronos le dio a la red una forma de frenar el robo sospechado. También colocó la decisión sobre cuándo se reanudan las transacciones en manos de ese conjunto de validadores.
La ubicación de la custodia determina ahora el impacto inmediato
La pausa de la red afectó a los usuarios de manera distinta según dónde mantuvieran sus activos. El CEO de Crypto.com, Kris Marszalek, dijo que la aplicación y el exchange centralizados de la empresa seguían operativos y que los fondos de los clientes no fueron afectados.
There has been a security breach on a Cronos lending protocol Tectonic. Cronos team is investigating, with assistance from security team. app and exchange were not affected and are operating as usual. All funds are safe. I will…
— Kris (@kris) August 30, 2026
Esa tranquilidad aplica a los servicios centralizados de Crypto.com. No cubre los activos aportados directamente a Tectonic, donde los usuarios interactuaron con contratos inteligentes en la red que ahora está detenida.
El equipo de seguridad de Crypto.com está asistiendo la investigación, pero ni Cronos ni Tectonic habían anunciado un plan de reembolso para los depositantes afectados al momento de la redacción.
La detención impidió que la mayor parte de los presuntos fondos robados saliera de inmediato, pero los primeros bloques tras el reinicio determinarán si esos fondos siguen contenidos. Hasta que Cronos publique ese plan, la pausa representa una demora, no una recuperación completa.
Fuente: Coindoo