ActualitésCryptoCronos récupère 111,2 millions de dollars via un rollback de la blockchain après l'exploit de Tectonic ; 9,19 millions de dollars toujours non récupérés

Cronos récupère 111,2 millions de dollars via un rollback de la blockchain après l'exploit de Tectonic ; 9,19 millions de dollars toujours non récupérés

Auteur: CoinTrust·

Points clés

  • Un attaquant a manipulé la valeur de marché de TONIC, le jeton de gouvernance de Tectonic, afin de gonfler les garanties et d'emprunter environ 120,4 millions de dollars sur neuf marchés de prêt.
  • Les validateurs de Cronos ont interrompu le réseau environ 36 minutes après le début de l'attaque et exécuté un rollback d'urgence rare qui a annulé environ 111,2 millions de dollars d'emprunts non autorisés.
  • Environ 9,19 millions de dollars, soit environ 7,6 % des fonds affectés, ont été déplacés hors de la chaîne avant l'intervention et restent non récupérés, sans plan de récupération définitif annoncé.
  • Le rollback a écarté 10 961 blocs couvrant près de deux heures d'activité, annulant également des transactions légitimes sans lien avec l'exploit.
  • La production de blocs et l'infrastructure réseau, y compris l'explorateur de blocs et les points de terminaison RPC, ont repris environ 11 heures après le début de l'incident.
Cronos récupère 111,2 millions de dollars via un rollback de la blockchain après l'exploit de Tectonic ; 9,19 millions de dollars toujours non récupérés

Cronos a révélé qu'environ 9,19 millions de dollars restent non récupérés à la suite d'un exploit visant le protocole de prêt Tectonic, même après un rollback d'urgence de la blockchain qui a restauré environ 111,2 millions de dollars de fonds concernés.

L'exploit de Tectonic a manipulé la valeur des garanties en TONIC

L'incident a commencé le 30 août, lorsqu'un attaquant a exploité des failles dans le mécanisme de garantie de Tectonic et manipulé la valeur de marché de TONIC, le jeton de gouvernance du protocole. En s'appuyant sur cette valorisation faussée, l'attaquant a établi une position de garantie artificiellement gonflée et emprunté environ 120,4 millions de dollars sur neuf marchés de prêt.

L'exploit reposait sur des contrats intelligents conçus pour augmenter la valeur apparente de TONIC. La liquidité relativement limitée du jeton a permis à l'attaquant d'influencer son prix de marché, et cette valeur gonflée s'est ensuite répercutée sur la valeur des TONIC déposés en garantie sur Tectonic. Tectonic est un protocole de marché monétaire décentralisé opérant sur la chaîne Cronos, et le vecteur d'attaque — utiliser un jeton peu négocié accepté en garantie pour gonfler la capacité d'emprunt — est un schéma déjà observé dans d'autres incidents de prêt DeFi dans le secteur.

Environ 10 minutes après le déploiement des contrats, l'attaquant a utilisé la position de garantie gonflée pour contracter des prêts sur neuf marchés de Tectonic. L'ampleur des emprunts a déclenché une réponse d'urgence des validateurs de Cronos. Selon Cronos, ses systèmes ont détecté l'activité malveillante environ 36 minutes après le début de l'attaque, et les validateurs ont ensuite coordonné des mesures pour interrompre toute activité réseau supplémentaire liée au système compromis.

Les validateurs de Cronos exécutent un rollback d'urgence de la blockchain

Les opérations ont été arrêtées au bloc 90 907 150. À l'issue d'un processus de consensus, les validateurs ont approuvé un rollback vers le bloc 90 896 188 — le dernier bloc enregistré avant l'exploit.

Le rollback a annulé environ 111,2 millions de dollars d'emprunts non autorisés et restauré les soldes concernés à leur état antérieur à l'attaque, empêchant l'attaquant de conserver le contrôle de la plupart des actifs obtenus grâce à la garantie manipulée. De tels rollbacks sont rares dans les opérations blockchain, car ils vont à l'encontre du principe d'immuabilité des transactions qui sous-tend les registres distribués, et les inversions au niveau du réseau survenus sur d'autres chaînes par le passé ont suscité des débats sur la coordination des validateurs et les précédents que de telles interventions établissent.

L'intervention n'a toutefois pas permis de récupérer les fonds déjà transférés au-delà de la blockchain concernée. Cronos a estimé qu'environ 9,19 millions de dollars avaient été déplacés avant l'arrêt des opérations réseau, soit environ 7,6 % du total des fonds affectés par l'incident.

Le rollback a également touché des utilisateurs légitimes sans aucun lien avec l'exploit. Le retour de la blockchain à un état antérieur a supprimé les transactions traitées pendant la période compromise. Cronos a écarté 10 961 blocs — soit environ une heure et 54 minutes d'activité réseau — ce qui signifie que les utilisateurs ayant des transactions sans rapport enregistrées pendant cette fenêtre ont également vu ces activités annulées.

L'opérateur du réseau a reconnu que l'intervention d'urgence impliquait un compromis entre le maintien de la finalité des transactions et la limitation des dommages financiers potentiels de l'exploit. Le rollback a finalement été utilisé pour éviter qu'un montant bien plus important de fonds ne reste sous le contrôle de l'attaquant.

Cronos restaure l'infrastructure réseau

La production de blocs a repris environ 11 heures après le début de l'incident. À la suite du rollback, les soldes concernés ont été ramenés à leur état antérieur et l'infrastructure réseau essentielle a été remise en ligne.

— Cronos Network (@CronosNetwork) September 8, 2026

Cronos a également restauré son explorateur de blocs, ses indexeurs, ses subgraphs et ses points de terminaison RPC publics, permettant aux services réseau et à l'infrastructure de données blockchain de reprendre un fonctionnement normal. Plus de détails sont disponibles via Cronos Network.

Les efforts de récupération sont désormais concentrés sur la réconciliation des transactions affectées par le rollback, Cronos travaillant aux côtés des plateformes d'échange, des ponts et d'autres plateformes susceptibles d'avoir traité des transferts pendant la période compromise. La manière dont cette réconciliation résoudra les transactions légitimes annulées, et l'éventuelle issue réservée aux 9,19 millions de dollars déplacés hors de la chaîne, restent des questions ouvertes qui détermineront le dénouement final de l'incident.

L'enquête post-incident n'a pas identifié publiquement l'attaquant, et Cronos n'a pas communiqué de plan de récupération définitif pour les 9,19 millions de dollars restants transférés avant l'intervention réseau. L'incident laisse ainsi Cronos ayant récupéré la grande majorité des fonds concernés, tout en restant confronté à des défis liés au solde non récupéré et aux perturbations causées par le rollback.

L'exploit de Tectonic met également en lumière les risques liés à l'utilisation d'actifs peu négociés en garantie, où une liquidité limitée peut rendre la manipulation des prix capable de modifier considérablement la capacité d'emprunt. Cronos et les plateformes concernées continuent de traiter les effets du rollback, tandis que les utilisateurs et les fournisseurs de services réconcilient les transactions supprimées lorsque la blockchain a été ramenée à son état antérieur à l'exploit.

Initialement rapporté par CoinTrust