Cronos zatrzymuje całą sieć po eksploatacji Tectonic o wartości ok. 75 mln USD
Najważniejsze informacje
- •Cronos zatrzymał cały blockchain Layer-1 po wykryciu exploita wymierzonego w protokół pożyczkowy Tectonic, zawieszając transfery, mosty i aktywność inteligentnych kontraktów w całej sieci.
- •Naukowcy szacują, że skradziono około 75 mln USD, z czego jedynie około 6 mln USD przekazano przez most do Ethereum przed pauzą, a około 68 mln USD pozostało na podejrzanych adresach napastnika w zatrzymanej sieci.
- •Podejrzany atak polegał na zawyżeniu ceny tokena zarządzającego TONIC około stukrotnie w około 20 minut i pożyczeniu płynnych aktywów pod sztucznie zawyżoną wartością kolaterału.
- •Scentralizowana aplikacja i giełda Crypto.com działały normalnie, a środki klientów nie zostały dotknięte, ale nie ogłoszono planu rekompensat dla bezpośrednich deponentów Tectonic.
- •Ani Cronos, ani Tectonic nie opublikowali postmortem, potwierdzonej kwoty strat, czasu restartu ani planu postępowania z podejrzanymi adresami napastnika.

Cronos zatrzymał cały łańcuch, nie tylko Tectonic
Sieć Cronos ogłosiła, że wykryła exploit wymierzony w Tectonic i zatrzymała blockchain. Tectonic osobno potwierdził incydent i ostrzegł użytkowników przed korzystaniem z protokołu do czasu potwierdzenia jego bezpieczeństwa.
Cronos i Tectonic to dwie różne warstwy tego zdarzenia. Cronos to sieć Layer-1 przetwarzająca transakcje, natomiast Tectonic to aplikacja pożyczkowa zbudowana na jej podstawie. Zatrzymanie produkcji bloków zawiesiło zatem transfery on-chain, mosty i aktywność inteligentnych kontraktów w całym ekosystemie — w tym usługi niezwiązane z Tectonic.
W chwili pisania nie opublikowano oficjalnego postmortem, potwierdzonej kwoty strat ani czasu restartu. Zespoły potwierdziły incydent i działania awaryjne, ale nie pierwotną przyczynę.
We are aware of an incident affecting Tectonic and our team is actively investigating. As a precaution, please do not interact with the protocol until we confirm it is safe to do so. We will post a verified update here as soon as we have one.
— Tectonic.cro (@TectonicFi) August 30, 2026
Większość podejrzanych środków jest uwięziona, a nie odzyskana
Naukowiec on-chain Weilin Li początkowo oszacował skalę incydentu na około 66 mln USD. Później zidentyfikował inny podejrzany adres kontrolowany przez napastnika, na którym znajdowało się około 8 mln USD, podnosząc szacunek do około 75 mln USD.
PeckShield później podał zbliżoną kwotę wynoszącą około 74 mln USD. Zgodność obu trackerów przemawia za przyjęciem 75 mln USD jako szacunku roboczego, choć ani Cronos, ani Tectonic nie potwierdzili go jako ostatecznej straty.
#PeckShieldAlert @TectonicFi was exploited for ~$74M total on the @CronosNetwork. In response, Cronos paused the entire chain. The attacker managed to bridge out only ~$6M to #Ethereum before the pause, leaving the remaining ~$60M stuck on Cronos. The attacker's funds are now… pic.twitter.com/c1b5eFiQer
— PeckShieldAlert (@PeckShieldAlert) August 31, 2026
Dostępne dane śledcze sugerują, że około 6 mln USD dotarło do Ethereum przed zatrzymaniem produkcji bloków. Około 60 mln USD pozostało na jednym adresie Cronos, a inny podejrzany adres przechowywał około 8 mln USD.
Te adresy nie mogą przesyłać transakcji, dopóki sieć jest zatrzymana. Kontrola nad aktywami nie zmieniła się jednak, ponieważ napastnik nadal posiada odpowiednie klucze prywatne. Cronos nie podał, czy restart zachowa obecny stan, ograniczy podejrzane adresy czy obejmie inną formę interwencji.
DefiLlama wykazywał dla Tectonic około 3 mln USD całkowitej zablokowanej wartości po incydencie. Ta liczba obrazuje szkody w protokole, ale nie stanowi bezpośredniego wyliczenia skradzionych środków, ponieważ na TVL wpływają też ceny tokenów i zmiany księgowe. Ten sam problem księgowy pojawił się po niedawnym explicie na skarbcach Term, gdzie wycofane aktywa, bieżące salda portfeli i ostateczna nieodwracalna strata pozostawały odrębnymi wartościami.
Jak zawyżony TONIC rzekomo odblokował płynne aktywa
Rekonstrukcja Li wskazuje na atak typu pump-and-borrow z udziałem TONIC, tokena zarządzającego Tectonic. Zgłosił on, że token miał 20% współczynnik kolateralizacji mimo handlu na płytkim rynku.
Dokumentacja rynku monetarnego Tectonic wyjaśnia, że współczynnik kolateralizacji określa, ile użytkownik może pożyczyć względem zdeponowanego aktywa. Współczynnik 20% pozwala na pożyczenie do jednej piątej odnotowanej wartości kolaterału.
Zgłoszony atak przebiegł w czterech krokach:
- Cena rynkowa TONIC wzrosła około stukrotnie w ciągu około 20 minut.
- Napastnik dostarczył przewartościowane tokeny jako kolateral.
- Tectonic obliczył zdolność pożyczkową na podstawie zawyżonej wartości.
- Napastnik wypłacił bardziej płynne aktywa z pul pożyczkowych.
Protokół mógł zatem pożyczać cenne aktywa pod wycenę TONIC, której otwarty rynek nie był w stanie utrzymać. Wypłacone aktywa obejmowały rzekomo USDC, USDT, WBTC, WETH i CRO. Po zniknięciu sztucznej wyceny TONIC pozostały kolateral nie był już w stanie pokryć pożyczek.
Ta rekonstrukcja wskazuje na manipulację ceną lub wyrocznią (oracle), a nie klasyczne naruszenie kodu. Manipulowanie płytkimi rynkami w celu zawyżenia odnotowanej wartości tokena i pożyczania pod nią to znany schemat ataku DeFi; exploit Mango Markets na Solanie w 2022 roku wykorzystał analogiczne podejście, zawyżając cenę niskopłynnego tokena zarządzającego, aby pożyczyć aktywa protokołu. Dopiero postmortem Tectonic może ustalić, czy zawiodła kanał cenowy, ustawienia kolateralizacji czy inna ścieżka kontraktu w tym przypadku.
Cronos zatrzymał napastnika, zatrzymując wszystkich
Oficjalna dokumentacja Cronos stanowi, że jej system konsensusu oparty na Tendermint ogranicza uczestnictwo do 100 czołowych walidatorów według stawki. Tak zwarty aktywny zestaw może skoordynować awaryjną pauzę łatwiej niż sieć z tysiącami niezależnych walidatorów.
Ta sama akcja uniemożliwia jednak niezwiązanym użytkownikom transfer aktywów, korygowanie pozycji DeFi czy finalizowanie oczekujących transakcji. Odpowiedź na poziomie łańcucha nie może izolować jednej aplikacji pożyczkowej; zawiesza rozliczenia dla szerszego ekosystemu. Podobną konsekwencję omawiano, gdy MANTRA zatrzymał swój mainnet podczas osobnego incydentu bezpieczeństwa. W obu przypadkach zatrzymanie rejestru ograniczyło jednocześnie napastnika i zwykłych użytkowników.
Struktura walidatorów Cronos dała sieci sposób na spowolnienie podejrzanego kradzieży. Przekazała także decyzję o tym, kiedy transakcje zostaną wznowione, w ręce tego zestawu walidatorów.
Lokalizacja aktywów determinuje teraz bezpośredni wpływ
Pauza sieci wpłynęła na użytkowników różnie, w zależności od tego, gdzie trzymali swoje aktywa. CEO Crypto.com Kris Marszalek oświadczył, że scentralizowana aplikacja i giełda firmy działały normalnie, a środki klientów nie zostały dotknięte.
There has been a security breach on a Cronos lending protocol Tectonic. Cronos team is investigating, with assistance from security team. app and exchange were not affected and are operating as usual. All funds are safe. I will…
— Kris (@kris) August 30, 2026
Ta zapewnienie dotyczy scentralizowanych usług Crypto.com. Nie obejmuje aktywów dostarczonych bezpośrednio do Tectonic, gdzie użytkownicy wchodzili w interakcje z inteligentnymi kontraktami na obecnie zatrzymanej sieci.
Zespół bezpieczeństwa Crypto.com wspomaga śledztwo, jednak ani Cronos, ani Tectonic nie ogłosili w chwili pisania planu rekompensat dla poszkodowanych deponentów.
Zatrzymanie sieci uniemożliwiło natychmiastowy odpływ większości podejrzanych środków, ale pierwsze bloki po restarcie przesądzą, czy te fundusze pozostaną objęte kontrolą. Dopóki Cronos nie opublikuje tego planu, pauza oznacza opóźnienie, a nie zakończone odzyskiwanie.
Źródło: Coindoo