Cronos suspend sa chaîne après une exploitation d'environ 75 M$ sur Tectonic
Points clés
- •Cronos a suspendu l'ensemble de sa blockchain de niveau 1 après avoir identifié une attaque affectant le protocole de prêt Tectonic, interrompant les transferts, les ponts et l'activité des contrats intelligents sur tout le réseau.
- •Les chercheurs estiment qu'environ 75 millions de dollars ont été volés, dont seulement 6 millions transférés vers Ethereum avant l'arrêt et environ 68 millions restant dans des adresses suspectes sur le réseau suspendu.
- •L'attaque suspectée a consisté à gonfler le prix du jeton de gouvernance TONIC d'environ 100 fois en 20 minutes, puis à emprunter des actifs liquides contre la valeur de garantie artificiellement gonflée.
- •L'application et la plateforme d'échange centralisées de Crypto.com sont restées opérationnelles, les fonds des clients étant épargnés, mais aucun plan de remboursement n'a été annoncé pour les déposants directs de Tectonic.
- •Ni Cronos ni Tectonic n'a publié de rapport post-mortem, de chiffre de perte confirmé, d'heure de redémarrage ou de plan concernant les adresses suspectes de l'attaquant.

Cronos a arrêté la chaîne, pas seulement Tectonic
Cronos Network a annoncé avoir identifié une attaque affectant Tectonic et avoir suspendu la blockchain. Tectonic a séparément reconnu l'incident et averti les utilisateurs de ne pas interagir avec le protocole tant que sa sécurité n'aurait pas été confirmée.
Cronos et Tectonic représentent deux couches distinctes de l'incident. Cronos est le réseau de niveau 1 qui traite les transactions, tandis que Tectonic est une application de prêt construite au-dessus. L'arrêt de la production de blocs a donc suspendu les transferts on-chain, les ponts et l'activité des contrats intelligents dans tout l'écosystème — y compris des services sans lien avec Tectonic.
Au moment de la rédaction, aucun rapport post-mortem officiel, chiffre de perte confirmé ou délai de redémarrage n'avait été publié. Les équipes ont confirmé l'incident et la réponse d'urgence, mais pas la cause sous-jacente.
We are aware of an incident affecting Tectonic and our team is actively investigating. As a precaution, please do not interact with the protocol until we confirm it is safe to do so. We will post a verified update here as soon as we have one.
— Tectonic.cro (@TectonicFi) August 30, 2026
La plupart des fonds suspects sont piégés, pas récupérés
Le chercheur on-chain Weilin Li a d'abord estimé qu'environ 66 millions de dollars étaient en jeu. Il a ensuite identifié une autre adresse suspectée d'être contrôlée par l'attaquant, détenant environ 8 millions de dollars, portant son estimation à environ 75 millions de dollars.
PeckShield a par la suite rapporté un total similaire d'environ 74 millions de dollars. La convergence entre les deux suivis justifie l'usage de 75 millions de dollars comme estimation de travail, bien que ni Cronos ni Tectonic ne l'aient confirmée comme perte définitive.
#PeckShieldAlert @TectonicFi was exploited for ~$74M total on the @CronosNetwork. In response, Cronos paused the entire chain. The attacker managed to bridge out only ~$6M to #Ethereum before the pause, leaving the remaining ~$60M stuck on Cronos. The attacker's funds are now… pic.twitter.com/c1b5eFiQer
— PeckShieldAlert (@PeckShieldAlert) August 31, 2026
Le traçage disponible suggère qu'environ 6 millions de dollars sont parvenus sur Ethereum avant l'arrêt de la production de blocs. Environ 60 millions de dollars restaient dans une adresse Cronos, tandis qu'une autre adresse suspecte détenait environ 8 millions de dollars.
Ces adresses ne peuvent soumettre aucune transaction tant que le réseau est suspendu. Le contrôle des actifs n'a toutefois pas changé, car l'attaquant détient toujours les clés privées correspondantes. Cronos n'a pas indiqué si son redémarrage préservera l'état actuel, restreindra les adresses suspectes ou impliquera une autre forme d'intervention.
DefiLlama affichait pour Tectonic environ 3 millions de dollars de valeur totale verrouillée après l'incident. Ce chiffre illustre les dégâts subis par le protocole, mais ne constitue pas un calcul direct des fonds volés, car les prix des jetons et les changements comptables influencent aussi la TVL. Le même problème comptable était apparu après la récente attaque des coffres Term, où les actifs extraits, les soldes vivants des portefeuilles et la perte irrécupérable finale restaient des chiffres distincts.
Comment un TONIC artificiellement gonflé a débloqué des actifs liquides
La reconstitution de Li pointe vers une attaque de type pump-and-borrow impliquant TONIC, le jeton de gouvernance de Tectonic. Il a rapporté que le jeton bénéficiait d'un facteur de garantie de 20 % malgré un marché peu liquide.
La documentation du marché monétaire de Tectonic explique qu'un facteur de garantie détermine le montant qu'un utilisateur peut emprunter contre un actif déposé. Un facteur de 20 % permet d'emprunter jusqu'à un cinquième de la valeur enregistrée de la garantie.
L'attaque rapportée s'est déroulée en quatre étapes :
- Le prix de marché de TONIC a augmenté d'environ 100 fois en à peu près 20 minutes.
- L'attaquant a fourni les jetons réévalués comme garantie.
- Tectonic a calculé la capacité d'emprunt sur la base de la valeur gonflée.
- L'attaquant a retiré davantage d'actifs liquides des pools de prêt.
Le protocole a ainsi pu prêter des actifs de valeur contre une valorisation de TONIC que le marché ouvert ne pouvait pas soutenir. Les actifs retirés comprenaient notamment USDC, USDT, WBTC, WETH et CRO. Une fois la valorisation artificielle de TONIC disparue, la garantie restante ne pouvait plus couvrir les prêts.
Cette reconstitution oriente vers une manipulation de prix ou d'oracle plutôt que vers une faille de code classique. Manipuler des marchés peu liquides pour gonfler la valeur enregistrée d'un jeton et emprunter contre celle-ci est un schéma d'attaque DeFi connu ; l'exploitation de Mango Markets sur Solana en 2022 a utilisé une approche analogue, en gonflant un jeton de gouvernance à faible liquidité pour emprunter les actifs du protocole. Seul le rapport post-mortem de Tectonic pourra établir si le flux de prix, les paramètres de garantie ou un autre chemin contractuel a failli en l'espèce.
Cronos a stoppé l'attaquant en arrêtant tout le monde
La documentation officielle de Cronos indique que son système de consensus basé sur Tendermint limite la participation aux 100 premiers validateurs en termes de mise. Cet ensemble actif restreint peut coordonner une pause d'urgence plus facilement qu'un réseau comptant des milliers de validateurs indépendants.
La même action empêche aussi les utilisateurs sans lien avec l'affaire de transférer des actifs, d'ajuster des positions DeFi ou de finaliser des transactions en attente. Une réponse au niveau de la chaîne ne peut pas isoler une seule application de prêt ; elle suspend le règlement pour tout l'écosystème. Une conséquence similaire avait été analysée lorsque MANTRA a suspendu son mainnet lors d'un incident de sécurité distinct. Dans les deux cas, l'arrêt du registre a restreint simultanément l'attaquant et les utilisateurs ordinaires.
La structure de validateurs de Cronos a offert au réseau un moyen de ralentir le vol suspecté. Elle a également placé entre les mains de cet ensemble de validateurs la décision du moment où les transactions reprendront.
L'emplacement de la garde détermine désormais l'impact immédiat
La suspension du réseau a affecté différemment les utilisateurs selon l'endroit où leurs actifs étaient détenus. Le PDG de Crypto.com, Kris Marszalek, a déclaré que l'application et la plateforme d'échange centralisées de l'entreprise restaient opérationnelles et que les fonds des clients n'étaient pas affectés.
There has been a security breach on a Cronos lending protocol Tectonic. Cronos team is investigating, with assistance from security team. app and exchange were not affected and are operating as usual. All funds are safe. I will…
— Kris (@kris) August 30, 2026
Cette assurance concerne les services centralisés de Crypto.com. Elle ne couvre pas les actifs fournis directement à Tectonic, avec lesquels les utilisateurs interagissaient via des contrats intelligents sur le réseau désormais suspendu.
L'équipe de sécurité de Crypto.com aide l'enquête, mais ni Cronos ni Tectonic n'avait annoncé de plan de remboursement pour les déposants concernés au moment de la rédaction.
L'arrêt a empêché la majeure partie des produits présumés du vol de partir immédiatement, mais les premiers blocs après le redémarrage détermineront si ces fonds restent contenus. Tant que Cronos n'aura pas publié son plan, la suspension représente un délai, et non une récupération achevée.
Source : Coindoo