NotizieCryptoUn attaccante ha gonziato TONIC di 100 volte per estrarre 75 milioni di dollari da Tectonic, forzando l'arresto della blockchain Cronos

Un attaccante ha gonziato TONIC di 100 volte per estrarre 75 milioni di dollari da Tectonic, forzando l'arresto della blockchain Cronos

Autore: Cryptopolitan·

Punti chiave

  • Un attaccante ha sottratto circa 75 milioni di dollari da Tectonic, il più grande mercato di lending di Cronos, gonfiando di circa 100 volte il prezzo del token di governance illiquido TONIC e prendendo in prestito asset reali contro di esso come garanzia.
  • Cronos ha arrestato la produzione di blocchi, lasciando solo circa 6 milioni di dollari dei fondi sottratti trasferiti su Ethereum e confinando il resto on-chain.
  • La documentazione di Tectonic aveva avvertito che gli asset a bassa liquidità erano suscettibili a questo tipo di manipolazione del prezzo basata su oracoli, e l'incidente richiama l'hack di Mango Markets del 2022.
  • L'amministratore delegato di Crypto.com, Kris Marszalek, ha dichiarato che l'exchange e l'app non sono stati compromessi, con l'esposizione limitata al protocollo Tectonic operante in modo indipendente, e che il team di sicurezza dell'azienda sta assistendo le indagini.
  • L'attacco prosegue un pattern di exploit ai protocolli di lending, inclusa la recente perdita di 8,7 milioni di dollari di Moonwell e un anno in cui i protocolli di lending hanno rappresentato 67 dei 267 incidenti DeFi.
Un attaccante ha gonziato TONIC di 100 volte per estrarre 75 milioni di dollari da Tectonic, forzando l'arresto della blockchain Cronos

Cronos ha arrestato l'intera blockchain domenica dopo che un attaccante ha sottratto circa 75 milioni di dollari da Tectonic, il più grande mercato di lending della rete. L'arresto ha intrappolato tutti i fondi sottratti tranne circa 6 milioni di dollari prima che potessero lasciare la chain — una misura drastica per una chain sostenuta da Crypto.com, ma che ha fatto la differenza tra confinare la maggior parte delle perdite on-chain e lasciarle disperdersi nel più ampio ecosistema crypto.

Solo 6 milioni di dollari hanno raggiunto Ethereum prima che Cronos smettesse di produrre blocchi

L'attacco ha preso di mira il prezzo di TONIC, il token di governance a bassa liquidità del protocollo, secondo il ricercatore on-chain Weilin Li, che per primo ha ricostruito la sequenza su X.

Il token è stato gonfiato di circa 100 volte in 20 minuti e poi usato come garanzia per prendere in prestito altri asset reali dal protocollo, ha affermato Li.

I parametri stessi di Tectonic assegnavano a TONIC un collateral factor del 20%, il che significa che un depositante poteva prendere in prestito fino a un quinto del valore del token depositato. Li ha contato circa 364,6 trilioni di TONIC nella posizione dell'attacco. La dinamica rispecchia una debolezza nota da tempo nei mercati di lending che prezzano le garanzie in base a una liquidità spot esigua: quando un oracolo traccia un token che può essere mosso a basso costo, un attaccante può gonfiare sulla carta il "valore" di una posizione e prelevare asset reali contro di essa.

Secondo i dati di CoinGecko, quel mucchio di token doveva valere circa 0,00000103 dollari a token per sostenere il prestito osservato — circa 100 volte il prezzo a cui TONIC scambiava prima dell'attacco.

La documentazione di Tectonic aveva avvertito che gli asset a bassa liquidità sono suscettibili esattamente a questo tipo di manipolazione del prezzo. Li ha paragonato l'incidento all'hack di Mango Markets del 2022, in cui un trader gonfiò un token illiquido e prese in prestito contro il valore falso.

"Abbiamo identificato un exploit in Tectonic. La Cronos Network è stata arrestata e forniremo aggiornamenti qui", ha scritto Cronos Network su X il 30 agosto.

Anche Tectonic ha invitato gli utenti a stare lontani dal protocollo finché non avesse potuto confermare che la situazione era sicura.

Li aveva inizialmente stimato la perdita a circa 66 milioni di dollari, poi l'ha aumentata a circa 75 milioni dopo aver rintracciato un secondo indirizzo controllato dall'attaccante con altri 8 milioni. Solo circa 6 milioni di dollari sono stati trasferiti su Ethereum prima che Cronos smettesse di produrre blocchi, il che significa che la maggior parte degli asset sottratti è rimasta sulla chain da cui erano stati presi. Ciò che accadrà ora a quei fondi bloccati — se la chain verrà riavviata con essi congelati, spostati o altrimenti gestiti — è la questione aperta centrale, poiché il coordinamento dei validatori sulla ripresa della produzione di blocchi determina tipicamente se l'attaccante mantenga o meno la capacità di monetizzare.

Secondo DeFiLlama, Tectonic aveva circa 82,7 milioni di dollari in prestiti attivi e circa 121,7 milioni di dollari in valore totale bloccato prima dell'attacco. Le cifre riportate da Li non sono state confermate da Tectonic né da Cronos.

I protocolli di lending hanno registrato 67 exploit su 267 incidenti DeFi

L'amministratore delegato di Crypto.com, Kris Marszalek, ha dichiarato in un post su X che l'app e l'exchange di Crypto.com non sono stati compromessi e che il team di sicurezza dell'azienda sta assistendo Cronos nelle indagini. L'esposizione è limitata all'app DeFi Tectonic, non all'exchange Crypto.com. Tectonic è il primo protocollo di lending della rete e opera in modo indipendente su Cronos.

CRO è sceso di circa il 10,0% in 24 ore con la diffusione della notizia, scambiando a circa 0,055 dollari secondo CoinGecko.

Li ha rilevato che tre giorni prima un attaccante aveva manipolato il prezzo del token illiquido MAMO, causando al protocollo di lending su Base Moonwell una perdita stimata di 8,7 milioni di dollari. Ha inoltre evidenziato un episodio del 25 agosto in cui un mercato Pendle a scambi ridotti è stato manovrato fino a generare circa 36 milioni di dollari di liquidazioni su posizioni PT-reUSD con leva su Morpho.

Cryptopolitan aveva riportato a luglio un attacco oracolo a Balance Protocol che ha immesso un prezzo errato, facendo crollare il token BLC di circa il 99% e sottraendo circa 912.000 dollari all'entità di governance 42DAO.

A febbraio, i dati mostravano che i protocolli di lending avevano registrato 67 exploit nell'anno precedente su 267 incidenti DeFi. La sola manipolazione del prezzo ha rappresentato 13 attacchi e circa 65 milioni di dollari di perdite.

Cronos non ha detto quando riavvierà la chain né cosa farà degli asset bloccati dell'attaccante.