Atakujący zawyżył cenę TONIC stukrotnie, by wyciągnąć 75 milionów dolarów z Tectonic i zmusić Cronos do zatrzymania łańcucha
Najważniejsze informacje
- •Napastnik wykradł około 75 milionów dolarów z Tectonic, największego rynku pożyczkowego Cronos, zawyżając około stukrotnie cenę niepłynnego tokenu zarządzającego TONIC i pożyczając pod nim jako zabezpieczeniem realne aktywa.
- •Cronos zatrzymał produkcję bloków, przez co na Ethereum trafiło tylko około 6 milionów dolarów skradzionych środków, a reszta pozostała uwięziona w łańcuchu.
- •Dokumentacja Tectonic ostrzegała, że aktywa o niskiej płynności są podatne na tego typu manipulacje cenowe z użyciem wyroczni, a incydent odpowiada włamaniu na Mango Markets z 2022 roku.
- •CEO Crypto.com Kris Marszalek oświadczył, że giełda i aplikacja nie zostały naruszone, a ekspozycja ogranicza się do niezależnie działającego protokołu Tectonic; zespół bezpieczeństwa firmy wspiera śledztwo.
- •Atak wpisuje się w schemat exploitów protokołów pożyczkowych, w tym niedawnej straty Moonwell w wysokości 8,7 miliona dolarów oraz roku, w którym protokoły pożyczkowe stanowiły 67 z 267 incydentów DeFi.

Cronos zatrzymał cały swój blockchain w niedzielę po tym, jak napastnik wykradł około 75 milionów dolarów z Tectonic, największego rynku pożyczkowego tej sieci. Zatrzymanie uwięziło wszystkie skradzione środki poza około 6 milionami dolarów, zanim zdążyły opuścić łańcuch — drastyczny krok dla sieci wspieranej przez Crypto.com, ale taki, który zdecydował o tym, czy większość strat zostanie ograniczona do łańcucha, czy rozproszy się po szerszym ekosystemie krypto.
Na Ethereum trafiło tylko 6 milionów dolarów, zanim Cronos przestał produkować bloki
Atak wymierzony był w cenę TONIC, słabo notowanego tokena zarządzającego protokołu, według badacza on-chain Weilina Li, który pierwszy przedstawił przebieg zdarzeń na X.
Cena tokenu została zawyżona około stukrotnie w ciągu 20 minut, a następnie użyto go jako zabezpieczenia do pożyczenia z protokołu innych, realnych aktywów — powiedział Li.
Własne parametry Tectonic nadawały TONIC współczynnik zabezpieczenia 20%, co oznaczało, że deponent mógł pożyczyć do jednej piątej wartości zdeponowanego tokenu. Li policzył około 364,6 biliona TONIC w pozycji atakującego. Mechanizm ten odzwierciedla dawno znaną słabość rynków pożyczkowych wyceniających zabezpieczenia na podstawie płytkiej płynności spot: gdy wyrocznia śledzi token, którego cenę można tanio przesunąć, napastnik może zawyżyć „wartość” pozycji na papierze i wypłacić przeciw niej realne aktywa.
Zgodnie z danymi CoinGecko ta masa musiała być warta około 0,00000103 dolara za token, aby obsłużyć zaobserwowane pożyczki — około stukrotnie więcej, niż notowano TONIC przed atakiem.
Dokumentacja Tectonic ostrzegała, że aktywa o niskiej płynności są podatne dokładnie na tego typu manipulacje cenowe. Li porównał incydent do włamania na Mango Markets w 2022 roku, w którym trader zawyżył cenę niepłynnego tokenu i pożyczał środki pod fałszywą wartością.
„Zidentyfikowaliśmy exploit w Tectonic. Sieć Cronos została zatrzymana, a aktualizacje będziemy publikować tutaj” — napisał Cronos Network na X 30 sierpnia.
Tectonic ostrzegł również użytkowników, by trzymali się z dala od protokołu, dopóki nie potwierdzi, że sytuacja jest bezpieczna.
Li początkowo oszacował stratę na około 66 milionów dolarów, a następnie podniósł ją do około 75 milionów po prześledzeniu drugiego adresu należącego do napastnika, z kolejnymi 8 milionami dolarów. Na Ethereum przetransferowano tylko około 6 milionów dolarów, zanim Cronos przestał produkować bloki, co oznacza, że większość skradzionych aktywów pozostała w łańcuchu, z którego je zabrano. Co teraz stanie się z tymi uwięzionymi środkami — czy łańcuch zostanie wznowiony z środkami zamrożonymi, przeniesionymi czy obsłużonymi inaczej — to kluczowe otwarte pytanie, ponieważ koordynacja walidatorów przy wznowieniu produkcji bloków zazwyczaj przesądza o tym, czy napastnik zachowa jakąkolwiek możliwość wypłacenia środków.
Zgodnie z danymi DeFiLlama, Tectonic miał przed atakiem około 82,7 miliona dolarów aktywnych pożyczek i około 121,7 miliona dolarów całkowitej wartości zablokowanej. Dane podane przez Li nie zostały potwierdzone ani przez Tectonic, ani przez Cronos.
Protokoły pożyczkowe odnotowały 67 exploitów na 267 incydentów DeFi
Dyrektor generalny Crypto.com Kris Marszalek napisał w poście na X, że aplikacja i giełda Crypto.com nie zostały naruszone oraz że zespół bezpieczeństwa firmy wspiera Cronos w śledztwie. Ekspozycja ogranicza się do aplikacji DeFi Tectonic, a nie do giełdy Crypto.com. Tectonic to pierwszy protokół pożyczkowy w tej sieci i działa niezależnie na Cronos.
CRO spadł o około 10,0% w ciągu 24 godzin w miarę rozprzestrzeniania się wiadomości, notując około 0,055 dolara według CoinGecko.
Li wskazał, że trzy dni wcześniej napastnik zmanipulował cenę niepłynnego tokenu MAMO, przez co protokół pożyczkowy na Base, Moonwell, stracił szacunkowo 8,7 miliona dolarów. Wskazał też na wydarzenie z 25 sierpnia, w którym słabo notowany rynek Pendle został wykorzystany do likwidacji worth około 36 milionów dolarów na pozycjach lewarowanych PT-reUSD na Morpho.
Cryptopolitan donosiło w lipcu o ataku na wyrocznię protokołu Balance, który podał złą cenę, zawalając token BLC o około 99% i wyciągając około 912 000 dolarów z organizacji zarządzającej 42DAO.
W lutym dane pokazywały, że protokoły pożyczkowe odnotowały 67 exploitów w ciągu poprzedniego roku na 267 incydentów DeFi. Sama manipulacja ceną odpowiadała za 13 ataków i około 65 milionów dolarów strat.
Cronos nie podał, kiedy wznowi działanie łańcucha ani co zrobi z uwięzionymi aktywami napastnika.