ActualitésCryptoL'attaquant de Tectonic transfère 2 659 ETH vers Tornado Cash

L'attaquant de Tectonic transfère 2 659 ETH vers Tornado Cash

Auteur: Cryptopolitan·

Points clés

  • Selon PeckShield, l'attaquant a transféré environ 2 658,9 ETH, d'une valeur d'environ 6,65 millions de dollars, dans Tornado Cash le 3 septembre.
  • Les validateurs de Cronos ont effectué un rollback de la chaîne après le piratage du 30 août, gelant environ 68 millions de dollars dans les portefeuilles de l'attaquant mais sans pouvoir récupérer les fonds déjà transférés vers Ethereum.
  • L'attaquant a fait grimper le prix du token TONIC, à faible liquidité, d'environ 100 fois en 20 minutes et l'a utilisé comme garantie pour emprunter sur neuf protocoles de prêt.
  • Selon les données de DeFiLlama, la valeur totale verrouillée de Tectonic s'est effondrée d'environ 121,7 millions de dollars avant le piratage à environ 3 millions ensuite.
  • Les exploits par manipulation de prix ont atteint un niveau record de 32 en 2026, tandis qu'août a compté 50 piratages majeurs, Tectonic étant l'incident le plus important du mois.
L'attaquant de Tectonic transfère 2 659 ETH vers Tornado Cash

Selon la société de sécurité blockchain PeckShield, l'adresse liée au piratage de Tectonic a envoyé environ 2 658,9 ETH, d'une valeur d'environ 6,65 millions de dollars, dans Tornado Cash le 3 septembre (UTC). Ce dépôt représente une part importante des fonds que Cronos n'a pas pu récupérer après que les validateurs ont effectué un rollback de la chaîne à la suite de l'incident du 30 août.

La destination revêt une importance bien au-delà de Cronos. Tornado Cash demeure le plus grand mixeur sur les réseaux basés sur Ethereum, ce qui rend cette transaction pertinente pour les plateformes d'échange, les enquêteurs et les analystes qui suivent la trace des cryptomonnaies volées. Tornado Cash ayant été retiré des sanctions américaines en mars 2025, les analystes on-chain s'appuient désormais sur le regroupement statistique et les techniques de suivi des fonds plutôt que sur des leviers d'exécution juridique pour déterminer où ces ETH réapparaîtront.

Les seuls fonds que le rollback n'a pas pu toucher

Lorsque Tectonic, la plus grande plateforme de prêt de Cronos, a été vidée le 30 août, les validateurs ont interrompu le réseau presque immédiatement. Cronos a ensuite déclaré avoir restauré la chaîne à son état d'avant l'attaque et avoir repris la production de blocs à partir du bloc numéro 90 896 189.

Le rollback a effacé presque tous les soldes de l'attaquant sur Cronos, mais il n'a pas pu annuler les fonds déjà transférés vers Ethereum. Cette répartition définit le tableau de la récupération à venir : environ 68 millions de dollars bloqués dans les deux portefeuilles Cronos restent hors de portée de l'attaquant sur la chaîne restaurée, tandis que les fonds côté Ethereum constituent désormais la partie du butin en mouvement — et activement blanchie.

PeckShield estime qu'environ 74 millions de dollars de fonds volés peuvent être suivis à travers trois adresses : environ 60 millions de dollars dans un portefeuille Cronos, 8 millions dans un second, et 6 millions sur Ethereum.

The Defiant a rapporté qu'à l'époque, le solde Ethereum s'élevait à 2 592,2152 ETH, soit environ 6,29 millions de dollars. Les données de TRM Labs indiquaient que le pirate avait d'abord déplacé ces fonds hors de Cronos via USDC avant de les convertir en environ 2 500 ETH.

Le présent article retient le chiffre de 75 millions de dollars, sur la base des rapports de TRM Labs et du chercheur on-chain Weilin Li. L'estimation d'environ 74 millions de dollars de PeckShield correspond à la valeur arrondie des fonds sur les trois adresses suivies. Le chiffre plus élevé de 119,5 millions de dollars provient d'une reconstruction plus large à partir de nœuds d'archive incluant un contrat mis en place par les attaquants avant l'exploitation.

Un pump de 100x qui a éviscéré le plus grand prêteur de Cronos

L'attaque a ciblé un token offrant peu de profondeur de marché. Selon TRM Labs, TONIC n'a enregistré que 305 000 dollars de volume d'échanges au cours de la semaine précédant le piratage, malgré un ratio de garantie de 20 %. Cette combinaison — une activité de négociation minimale associée à un réel pouvoir d'emprunt au sein d'un marché de prêt — est précisément ce qui a fait du prix une donnée attaquable plutôt qu'un signal fiable.

La société de sécurité Halborn a indiqué que l'attaquant a fait grimper le prix de TONIC d'environ 100 fois en 20 minutes et a utilisé le token surévalué comme garantie pour emprunter des actifs plus solides auprès de neuf protocoles de prêt.

Des rapports antérieurs de Cryptopolitan indiquaient que les pertes estimées sont passées d'environ 66 millions de dollars à environ 75 millions après que Li a identifié un second portefeuille de l'attaquant. Selon les données de DeFiLlama, la valeur totale verrouillée (TVL) de Tectonic s'est effondrée d'environ 121,7 millions de dollars avant le piratage à environ 3 millions.

Pourquoi un dépôt de 6,65 millions de dollars fait des vagues au-delà de Cronos

Bien que le dépôt sur Tornado Cash soit faible par rapport à l'ensemble du marché des cryptomonnaies, son acheminement est significatif. TRM Labs a rapporté que Tornado Cash avait reçu plus de 700 millions de dollars d'ici juin 2026 et demeurait le plus grand mixeur sur les réseaux basés sur Ethereum.

TRM a également documenté son utilisation par des groupes de rançongiciels, des cybercriminels et le groupe Lazarus de Corée du Nord, tout en notant que le protocole sert aussi à des fins légitimes de protection de la vie privée. Le Trésor américain a retiré Tornado Cash de sa liste de sanctions le 21 mars 2025.

La réponse de Cronos a également soulevé la question de la finalité. Halborn a noté que le rollback a limité les dégâts, mais au prix d'une atteinte à la confiance dans l'immuabilité du registre. Cryptopolitan a rapporté une chute d'environ 10 % de CRO sur 24 heures lors des premières répercussions, tandis que CoinMarketCap a ensuite relié la faiblesse persistante à l'exploit, à l'arrêt du réseau et au rollback. Cet épisode alimente un débat récurrent dans les écosystèmes de preuve d'enjeu sur les compromis que les validateurs acceptent lorsqu'ils passent outre l'état finalisé pour contenir une exploitation.

Une année record pour les attaques par manipulation de prix

Tectonic s'inscrit dans une tendance sécuritaire plus large. PeckShield a recensé 50 piratages majeurs en août, soit une hausse de 67 % par rapport aux 30 de juillet, même si les pertes totales ont reculé de 49,5 % pour s'établir à 136,3 millions de dollars contre 270 millions. Tectonic a été l'incident le plus important du mois d'août et se classait à l'époque au quatrième rang des vols de cryptomonnaies de 2026.

Selon TRM Labs, les exploits par manipulation de prix ont déjà atteint un niveau record en 2026, avec 32 cas recensés à ce jour.

La faille sous-jacente ne réside pas toujours dans un code défectueux. Lorsque des garanties faiblement négociées se voient accorder un pouvoir d'emprunt significatif, les attaquants peuvent cibler le prix sur lequel un protocole s'appuie. Tectonic illustre la rapidité avec laquelle ce risque peut se propager — d'un token illiquide, à un protocole de prêt, à un rollback de chaîne, et finalement à l'écosystème du blanchiment transversal aux chaînes. Pour les enquêteurs et les plateformes d'échange, la question immédiate est de savoir si les ETH fraîchement mélangés réapparaîtront aux points de conversion en monnaie fiduciaire ; pour les protocoles de prêt du secteur DeFi, il s'agit de savoir si les politiques d'oracle et de garantie pour les tokens à faible liquidité seront resserrées avant le prochain événement de manipulation.

Sources : PeckShield, Cronos Network, The Defiant, TRM Labs, Halborn, DeFiLlama.