ActualitésCryptoUn attaquant a gonflé TONIC de 100 fois pour extraire 75 millions de dollars de Tectonic, forçant l'arrêt de la blockchain Cronos

Un attaquant a gonflé TONIC de 100 fois pour extraire 75 millions de dollars de Tectonic, forçant l'arrêt de la blockchain Cronos

Auteur: Cryptopolitan·

Points clés

  • Un attaquant s'est emparé d'environ 75 millions de dollars de Tectonic, le plus grand marché de prêt de Cronos, en gonflant d'environ 100 fois le prix du jeton de gouvernance illiquide TONIC et en empruntant des actifs réels contre celui-ci en garantie.
  • Cronos a arrêté la production de blocs, ne laissant qu'environ 6 millions de dollars des fonds volés transférés vers Ethereum et confinant le reste sur la chaîne.
  • La documentation de Tectonic avait averti que les actifs à faible liquidité étaient vulnérables à ce type de manipulation de prix via oracle, et l'incident fait écho au piratage de Mango Markets en 2022.
  • Le PDG de Crypto.com, Kris Marszalek, a déclaré que la plateforme d'échange et l'application n'étaient pas compromises, l'exposition étant limitée au protocole Tectonic exploité de manière indépendante, et que l'équipe de sécurité de l'entreprise aide à l'enquête.
  • L'attaque s'inscrit dans une série d'exploits de protocoles de prêt, dont une perte récente de 8,7 millions de dollars chez Moonwell et une année au cours de laquelle les protocoles de prêt ont compté pour 67 des 267 incidents DeFi.
Un attaquant a gonflé TONIC de 100 fois pour extraire 75 millions de dollars de Tectonic, forçant l'arrêt de la blockchain Cronos

Cronos a arrêté l'ensemble de sa blockchain dimanche après qu'un attaquant s'est emparé d'environ 75 millions de dollars de Tectonic, le plus grand marché de prêt du réseau. L'arrêt a piégé tout le butin, à l'exception d'environ 6 millions de dollars, avant qu'il ne puisse quitter la chaîne — une mesure drastique pour une blockchain soutenue par Crypto.com, mais qui a fait la différence entre confiner la plupart des pertes sur la chaîne et les laisser se disperser dans l'écosystème crypto au sens large.

Seuls 6 millions de dollars ont atteint Ethereum avant que Cronos cesse de produire des blocs

L'attaque visait le prix de TONIC, le jeton de gouvernance peu négocié du protocole, selon le chercheur on-chain Weilin Li, qui a été le premier à exposer le déroulement de la séquence sur X.

Le jeton a été gonflé environ 100 fois en 20 minutes, puis utilisé comme garantie pour emprunter d'autres actifs réels au protocole, selon Li.

Les paramètres mêmes de Tectonic attribuaient à TONIC un facteur de garantie de 20 %, ce qui signifie qu'un déposant pouvait emprunter jusqu'à un cinquième de la valeur du jeton déposé. Li a dénombré environ 364,6 billions de TONIC dans la position d'attaque. Les mécanismes reflètent une faiblesse connue de longue date des marchés de prêt qui évaluent les garanties à partir d'une liquidité spot faible : lorsqu'un oracle suit un jeton qui peut être déplacé à bas coût, un attaquant peut gonfler la « valeur » d'une position sur le papier et retirer des actifs réels en contrepartie.

Selon les données de CoinGecko, cette masse devait valoir environ 0,00000103 dollar par jeton pour soutenir l'emprunt observé — soit environ 100 fois le cours de TONIC avant l'attaque.

La documentation de Tectonic avait averti que les actifs à faible liquidité sont vulnérables à exactement ce type de manipulation de prix. Li a comparé l'incident au piratage de Mango Markets en 2022, lors duquel un trader avait gonflé un jeton illiquide et emprunté contre la fausse valeur.

« Nous avons identifié une faille dans Tectonic. Le réseau Cronos a été arrêté et nous fournirons des mises à jour ici », a déclaré Cronos Network sur X le 30 août.

Tectonic a également averti les utilisateurs de rester à l'écart du protocole jusqu'à ce que la situation soit confirmée comme sûre.

Li avait d'abord estimé la perte à environ 66 millions de dollars, avant de la porter à environ 75 millions de dollars après avoir retracé une seconde adresse contrôlée par l'attaquant contenant 8 millions de dollars supplémentaires. Seuls environ 6 millions de dollars ont été transférés vers Ethereum avant que Cronos ne cesse de produire des blocs, ce qui signifie que la plupart des actifs volés sont restés sur la chaîne d'où ils ont été dérobés. Le sort de ces fonds bloqués — si la chaîne redémarre avec eux gelés, déplacés ou traités autrement — est la question centrale en suspens, car la coordination des validateurs sur la reprise de la production de blocs détermine généralement si l'attaquant conserve une quelconque possibilité d'encaisser.

Selon DeFiLlama, Tectonic comptait environ 82,7 millions de dollars de prêts actifs et environ 121,7 millions de dollars de valeur totale verrouillée avant l'attaque. Les chiffres rapportés par Li n'ont pas été confirmés par Tectonic ni par Cronos.

Les protocoles de prêt ont enregistré 67 exploits sur 267 incidents DeFi

Le directeur général de Crypto.com, Kris Marszalek, a déclaré dans une publication sur X que l'application et la plateforme d'échange Crypto.com n'étaient pas compromises et que l'équipe de sécurité de l'entreprise aidait Cronos dans l'enquête. L'exposition se limite à l'application DeFi Tectonic, et non à la plateforme d'échange Crypto.com. Tectonic est le premier protocole de prêt du réseau et fonctionne de manière indépendante sur Cronos.

CRO a chuté d'environ 10,0 % en 24 heures à mesure que la nouvelle se répandait, s'échangeant à environ 0,055 dollar selon CoinGecko.

Li a indiqué qu'un attaquant avait manipulé le prix du jeton illiquide MAMO trois jours plus tôt, entraînant une perte estimée à 8,7 millions de dollars pour le protocole de prêt de Base, Moonwell. Il a également souligné un épisode du 25 août au cours duquel un marché Pendle à faible négociation a été manipulé pour provoquer environ 36 millions de dollars de liquidations sur des positions PT-reUSD à effet de levier sur Morpho.

Cryptopolitan avait rapporté en juillet une attaque d'oracle sur Balance Protocol qui a injecté un mauvais prix, faisant chuter le jeton BLC d'environ 99 % et drainant environ 912 000 dollars de l'entité de gouvernance 42DAO.

En février, les données montraient que les protocoles de prêt avaient enregistré 67 exploits au cours de l'année écoulée sur 267 incidents DeFi. La seule manipulation de prix représentait 13 attaques et environ 65 millions de dollars de pertes.

Cronos n'a pas indiqué quand elle redémarrera la chaîne ni ce qu'elle fera des actifs bloqués de l'attaquant.