ActualitésCryptoCronos suspend sa blockchain après une exploitation estimée à 75 millions de dollars du protocole de prêt Tectonic

Cronos suspend sa blockchain après une exploitation estimée à 75 millions de dollars du protocole de prêt Tectonic

Auteur: Cointelegraph·

Points clés

  • Le réseau Cronos a été suspendu après qu'une attaque a visé Tectonic, un protocole de prêt décentralisé, avec un montant estimé à 75 millions de dollars en jeu.
  • Le chercheur Weilin Li a indiqué que l'attaquant a fait grimper le prix de TONIC d'environ 100 fois en 20 minutes puis a emprunté contre le collatéral gonflé, dans une attaque de type Mango Markets.
  • Environ 6 millions de dollars ont été transférés vers Ethereum avant la suspension, tandis que la majeure partie des fonds concernés reste gelée sur la chaîne Cronos à l'arrêt.
  • Ni Cronos ni Tectonic n'a confirmé la cause, les pertes exactes, un calendrier de redémarrage, ou leurs intentions concernant les restrictions d'adresses et l'indemnisation des utilisateurs.
  • Le PDG de Crypto.com, Kris Marszalek, a déclaré que l'application et l'exchange de l'entreprise fonctionnaient normalement et que les fonds y étaient en sécurité.
Cronos suspend sa blockchain après une exploitation estimée à 75 millions de dollars du protocole de prêt Tectonic

La blockchain Cronos a été suspendue après qu'une attaque a visé Tectonic, un protocole de prêt décentralisé construit sur le réseau, avec un montant estimé à 75 millions de dollars en jeu — dont la majeure partie se trouvait encore sur la chaîne Cronos au moment de la rédaction.

Dimanche, Cronos a annoncé sur X avoir identifié une attaque exploitant Tectonic et avoir suspendu le réseau, promettant des mises à jour : https://x.com/CronosNetwork/status/2094072333434769703

Tectonic a de son côté averti les utilisateurs de ne pas interagir avec le protocole pendant son enquête : https://x.com/TectonicFi/status/2094072821630799989

Aucun des deux projets n'a confirmé la cause de l'incident ni les pertes exactes, et aucun calendrier de redémarrage du réseau n'avait été annoncé au moment de la publication.

Suspendre un réseau de niveau 1 est une mesure radicale qui nécessite la coordination des validateurs pour cesser de produire des blocs, gelant toute l'activité on-chain — transferts, applications décentralisées et ponts (bridging) — sur l'ensemble de l'écosystème, et pas seulement sur le protocole concerné. Des pauses au niveau du réseau de ce type ont été utilisées lors d'incidents majeurs passés, notamment la suspension en 2023 des réseaux liés à Solana en situation d'urgence, et empêchent effectivement un attaquant de déplacer des fonds volés à travers la blockchain pendant qu'une réponse est organisée.

Le chercheur Weilin Li a déclaré que l'attaquant a exploité le facteur de collatéral de 20 % de TONIC et la faible liquidité du jeton, faisant grimper le prix du jeton de gouvernance de 100 fois en environ 20 minutes avant d'emprunter d'autres actifs contre ce collatéral gonflé. Un facteur de collatéral est la part de la valeur de marché d'un actif qu'un protocole de prêt accepte comme capacité d'emprunt ; manipuler le prix d'un jeton peu échangé peut donc gonfler la valeur nominale du collatéral sur lequel un protocole s'appuie. Li a qualifié l'attaque de manipulation de type « Mango Markets » consistant à gonfler puis emprunter, en référence à l'exploitation en 2022 du protocole Mango Markets basé sur Solana, lors de laquelle un attaquant avait de manière similaire manipulé le prix d'un jeton pour soutirer des fonds empruntés.

Li a publié son analyse sur X : https://x.com/hklst4r/status/2094079327176466563 et https://x.com/hklst4r/status/2094080149369000151

Il avait d'abord estimé que 66 millions de dollars étaient concernés. Selon Li, l'attaquant a transféré environ 6 millions de dollars vers Ethereum via un pont avant la suspension du réseau, laissant environ 60 millions de dollars sur Cronos. Il a ensuite identifié une autre adresse contrôlée par l'attaquant contenant environ 8 millions de dollars, portant son estimation totale des pertes à environ 75 millions de dollars.

Le montant transféré vers Ethereum avant la suspension se trouve désormais sur une blockchain publique où ses mouvements peuvent être suivis, et les fonds restés sur Cronos sont effectivement gelés tant que le réseau est à l'arrêt. On ignore encore si les adresses de l'attaquant seront mises sur liste noire par les plateformes d'échange ou les services de pont.

Le PDG de Crypto.com, Kris Marszalek, a déclaré que l'application et l'exchange de l'entreprise n'étaient pas affectés et fonctionnaient normalement, ajoutant que les fonds y étaient en sécurité : https://x.com/kris/status/2094081766109982764

Cronos est un écosystème blockchain de niveau 1 étroitement associé à Crypto.com, et Tectonic est l'un de ses principaux protocoles de finance décentralisée.

Cronos et Tectonic n'ont pas indiqué s'ils restreindront les adresses de l'attaquant, tenteront de récupérer les actifs ou indemniseront les utilisateurs concernés. Cointelegraph a contacté les deux projets ainsi que Crypto.com pour obtenir un commentaire.

À lire également : Galaxy estime les pertes du piratage de Coldcard à 1 789 BTC, dont 87 % immobiles : https://cointelegraph.com/news/coldcard-hack-galaxy-btc-lost-87-unmoved