NieuwsCryptoTectonic-aanvaller verplaatst 2.659 ETH naar Tornado Cash

Tectonic-aanvaller verplaatst 2.659 ETH naar Tornado Cash

Auteur: Cryptopolitan·

Belangrijkste punten

  • De aanvaller verplaatste op 3 september ongeveer 2.658,9 ETH, ter waarde van circa $6,65 miljoen, naar Tornado Cash, volgens PeckShield.
  • Cronos-validatoren draaiden de chain terug na de hack van 30 augustus, waarbij rond $68 miljoen in wallets van de aanvaller bevroren raakte, maar gelden die al naar Ethereum waren overgemaakt niet konden worden teruggehaald.
  • De aanvaller dreef de prijs van de illiquide TONIC-token binnen 20 minuten ruwweg 100 keer op en gebruikte die als onderpand om te lenen van negen leningsprotocollen.
  • De total value locked van Tectonic stortte van ruwweg $121,7 miljoen vóór de hack naar ongeveer $3 miljoen erna, volgens DeFiLlama-data.
  • Prijsmanipulatie-exploits bereikten in 2026 met 32 gevallen een recordhoogte, terwijl augustus 50 grote hacks kende, met Tectonic als grootste incident van de maand.
Tectonic-aanvaller verplaatst 2.659 ETH naar Tornado Cash

Het adres dat gelinkt is aan de Tectonic-hack stuurde op 3 september (UTC) ongeveer 2.658,9 ETH, ter waarde van circa $6,65 miljoen, naar Tornado Cash, aldus blockchainbeveiligingsbedrijf PeckShield. De storting vormt een aanzienlijk deel van de gelden die Cronos niet heeft kunnen terugvorderen nadat validatoren de chain terugdraaiden na het incident van 30 augustus.

De bestemming reikt verder dan Cronos alleen. Tornado Cash is nog altijd de grootste mixer op Ethereum-gebaseerde netwerken, waardoor de transactie relevant is voor beurzen, onderzoekers en analisten die gestolen cryptocurrency traceren. Omdat Tornado Cash in maart 2025 van de Amerikaanse sanctielijst werd gehaald, zijn on-chain analisten nu aangewezen op statistische clustering en follow-the-funds-technieken in plaats van juridische handhavingsmiddelen om te volgen waar de ETH vervolgens opduikt.

Het enige geld dat de rollback niet kon raken

Toen Tectonic, het grootste leenplatform van Cronos, op 30 augustus werd leeggehaald, stopten validatoren het netwerk vrijwel onmiddellijk. Cronos meldde achteraf dat het de chain had hersteld naar de toestand vóór de aanval en de blokproductie hervatte vanaf bloknummer 90.896.189.

De rollback wiste vrijwel alle saldi van de aanvaller op Cronos, maar kon geen gelden ongedaan maken die al naar Ethereum waren verplaatst. Die splitsing bepaalt het herstelbeeld voor de toekomst: ruwweg $68 miljoen in de twee Cronos-wallets blijft op de teruggerolde chain buiten bereik van de aanvaller, terwijl de gelden aan Ethereum-zijde nu het actief bewegende — en actief gewitte — deel van de buit vormen.

PeckShield schat dat ongeveer $74 miljoen aan gestolen gelden via drie adressen te volgen is: circa $60 miljoen in één Cronos-wallet, $8 miljoen in een tweede en $6 miljoen op Ethereum.

The Defiant meldde dat het Ethereum-saldi op dat moment 2.592,2152 ETH bedroeg, gelijk aan ongeveer $6,29 miljoen. Data van TRM Labs gaf aan dat de hacker de gelden aanvankelijk via USDC van Cronos afhaalde voordat ze werden omgezet in ongeveer 2.500 ETH.

Dit artikel hanteert het bedrag van $75 miljoen, gebaseerd op rapportages van TRM Labs en on-chain onderzoeker Weilin Li. PeckShields schatting van rond $74 miljoen is de naar boven afgeronde waarde van de gelden over de drie gevolgde adressen. Het grotere bedrag van $119,5 miljoen komt voort uit een bredere archief-node-reconstructie die ook een contract omvat dat de aanvallers vóór de exploit oprichtten.

Een 100x pump die Cronos' grootste kredietverstrekker uitholde

De aanval was gericht op een token met weinig marktdiepte. Volgens TRM Labs had TONIC in de week vóór de hack slechts $305.000 aan handelsvolume, ondanks een collateralratio van 20%. Juist die combinatie — minimale handelsactiviteit gekoppeld aan reële leencapaciteit binnen een leningsmarkt — maakte de prijs tot een aanvalbaar gegeven in plaats van een betrouwbaar signaal.

Beveiligingsbedrijf Halborn meldde dat de aanvaller de prijs van TONIC binnen 20 minuten ruwweg 100 keer opdreef en de overgewaardeerde token als onderpand gebruikte om harder activa te lenen van negen leningsprotocollen.

Eerdere rapportages van Cryptopolitan gaven aan dat het geschatte verlies steeg van circa $66 miljoen naar rond $75 miljoen nadat Li een tweede wallet van de aanvaller identificeerde. Volgens DeFiLlama-data stortte de total value locked (TVL) van Tectonic van ruwweg $121,7 miljoen vóór de hack naar ongeveer $3 miljoen.

Waarom een storting van $6,65 miljoen verder reikt dan Cronos

Hoewel de Tornado Cash-storting klein is ten opzichte van de bredere cryptomarkt, is de route significant. TRM Labs meldde dat Tornado Cash tot juni 2026 meer dan $700 miljoen had ontvangen en de grootste mixer op Ethereum-gebaseerde netwerken bleef.

TRM heeft ook het gebruik door ransomwaregroepen, cybercriminelen en Noord-Korea's Lazarus Group gedocumenteerd, met de kanttekening dat het protocol ook legitieme privacyposes dient. Het Amerikaanse ministerie van Financiën haalde Tornado Cash op 21 maart 2025 van de sanctielijst.

De reactie van Cronos riep ook de kwestie van finaliteit op. Halborn merkte op dat de rollback de schade beperkte, maar ten koste ging van het vertrouwen in de onveranderlijkheid van het grootboek. Cryptopolitan rapporteerde dat CRO in de eerste 24 uur na de klap ongeveer 10% daalde, terwijl CoinMarketCap de aanhoudende zwakte later koppelde aan de exploit, de stilstand en de rollback. De episode voedt een terugkerend debat in proof-of-stake-ecosystemen over de afwegingen die validatoren accepteren wanneer zij afgeronde status overschrijven om een exploit in te dammen.

Een recordjaar voor prijsmanipulatie-aanvallen

Tectonic past in een bredere veiligheidstrend. PeckShield telde in augustus 50 grote hacks, een stijging van 67% ten opzichte van de 30 in juli, al daalden de totale verliezen met 49,5% naar $136,3 miljoen vanaf $270 miljoen. Tectonic was augustus' grootste incident en stond op dat moment op de vierde plaats van grootste cryptodiefstallen van 2026.

Volgens TRM Labs bereikten prijsmanipulatie-exploits in 2026 al een recordhoogte, met 32 geregistreerde gevallen tot nu toe.

De onderliggende zwakte zit niet altijd in foutieve code. Wanneer dun verhandeld onderpand reële leencapaciteit krijgt, kunnen aanvallers de prijs aanvallen waarop een protocol vertrouwt. Tectonic laat zien hoe snel dat risico zich kan verspreiden — van een illiquide token, naar een leningsprotocol, naar een chain-rollback, en uiteindelijk naar het cross-chain witwasecosysteem. Voor onderzoekers en beurzen is de directe vraag of de vers gemixte ETH weer opduikt bij cash-out-punten; voor leningsprotocollen in heel DeFi is het of oracle- en onderpandbeleid voor tokens met lage liquiditeit wordt aangescherpt vóór de volgende manipulatie.

Bronnen: PeckShield, Cronos Network, The Defiant, TRM Labs, Halborn, DeFiLlama.