AktualnościKryptoAtakujący Tectonic przetransferował 2 659 ETH do Tornado Cash

Atakujący Tectonic przetransferował 2 659 ETH do Tornado Cash

Autor: Cryptopolitan·

Najważniejsze informacje

  • Atakujący przetransferował około 2 658,9 ETH o wartości ok. 6,65 mln USD do Tornado Cash 3 września — według PeckShield.
  • Walidatory Cronos wycofały łańcuch po ataku z 30 sierpnia, zamrażając około 68 mln USD w portfelach atakującego, ale nie mogąc odzyskać środków już przeniesionych na Ethereum.
  • Atakujący zawyżył cenę niepłynnego tokenu TONIC około stukrotnie w ciągu 20 minut i użył go jako zabezpieczenia do pożyczek z dziewięciu protokołów pożyczkowych.
  • Całkowita wartość zablokowana Tectonic spadła z około 121,7 mln USD przed atakiem do około 3 mln USD po nim — według danych DeFiLlama.
  • Exploity oparte na manipulacji ceną osiągnęły rekordowy poziom 32 w 2026 roku, a sierpień przyniósł 50 dużych ataków, z Tectonic jako największym incydentem miesiąca.
Atakujący Tectonic przetransferował 2 659 ETH do Tornado Cash

Według firmy bezpieczeństwa blockchainowego PeckShield, adres powiązany z atakiem na Tectonic przetransferował około 2 658,9 ETH o wartości ok. 6,65 mln USD do Tornado Cash 3 września (UTC). Depozyt ten stanowi znaczącą część środków, których Cronos nie odzyskał po tym, jak walidatory wycofały łańcuch w następstwie incydentu z 30 sierpnia.

Cel transferu ma znaczenie wykraczające daleko poza sam Cronos. Tornado Cash pozostaje największym mixerem w sieciach opartych na Ethereum, co czyni tę transakcję istotną dla giełd, śledczych i analityków tropiących skradzione kryptowaluty. Ponieważ Tornado Cash został zdjęty z amerykańskiej listy sankcyjnej w marcu 2025 roku, analitycy on-chain polegają obecnie na klastrowaniu statystycznym i technikach śledzenia przepływów środków, a nie na instrumentach egzekwowania prawa, by ustalić, gdzie ETH pojawi się następnie.

Jedyna część pieniędzy, której rollback nie mógł dotknąć

Gdy Tectonic, największa platforma pożyczkowa Cronos, została ogołocona 30 sierpnia, walidatory niemal natychmiast zatrzymały sieć. Cronos oświadczyło później, że przywróciło łańcuch do stanu sprzed ataku i wznowiło produkcję bloków od numeru 90 896 189.

Rollback wymazał niemal wszystkie salda atakującego na Cronos, ale nie mógł cofnąć środków, które już trafiły na Ethereum. Ten podział definiuje obraz odzyskiwania środków: około 68 mln USD uwięzione w dwóch portfelach na Cronos pozostaje poza zasięgiem atakującego na wycofanym łańcuchu, podczas gdy środki po stronie Ethereum stanowią obecnie aktywnie przemieszczaną — i aktywnie praną — część łupu.

PeckShield szacuje, że około 74 mln USD skradzionych środków można prześledzić na trzech adresach: około 60 mln USD w jednym portfelu na Cronos, 8 mln USD w drugim oraz 6 mln USD na Ethereum.

The Defiant doniósł, że w tamtym momencie saldo na Ethereum wynosiło 2 592,2152 ETH, co odpowiadało około 6,29 mln USD. Dane TRM Labs wskazywały, że haker początkowo przeniósł te środki z Cronos przez USDC, a następnie zamienił je na około 2 500 ETH.

W niniejszym artykule przyjęto kwotę 75 mln USD, opierając się na doniesieniach TRM Labs i badacza on-chain Weilin Li. Szacunek PeckShield na poziomie około 74 mln USD odzwierciedla zaokrągloną wartość środków z trzech śledzonych adresów. Wyższa kwota 119,5 mln USD wynika z szerszej rekonstrukcji opartej na węzłach archiwalnych, obejmującej kontrakt przygotowany przez atakujących przed samym exploitem.

Pump o 100x, który wyczyścił największego pożyczkodawcę Cronos

Atak wymierzony był w token o znikomej głębokości rynkowej. Według TRM Labs, w tygodniu przed atakiem wolumen obrotu TONIC wyniósł jedynie 305 000 USD, mimo że token miał 20% współczynnik zabezpieczenia. Ta kombinacja — minimalna aktywność handlowa połączona z realną siłą pożyczkową wewnątrz rynku pożyczkowego — sprawiła właśnie, że cena stała się podatnym na atak parametrem, a nie wiarygodnym sygnałem.

Firma bezpieczeństwa Halborn oświadczyła, że atakujący zawyżył cenę TONIC około stukrotnie w ciągu 20 minut i użył przewartościowanego tokenu jako zabezpieczenia, by pożyczyć twardsze aktywa z dziewięciu protokołów pożyczkowych.
Jak donosiło wcześniej Cryptopolitan, szacowane straty wzrosły z około 66 mln USD do około 75 mln USD po tym, jak Li zidentyfikował drugi portfel atakującego. Dane DeFiLlama pokazują, że całkowita wartość zablokowana (TVL) Tectonic spadła z około 121,7 mln USD przed atakiem do około 3 mln USD.

Dlaczego depozyt o wartości 6,65 mln USD wywołuje efekty sięgające poza Cronos

Choć depozyt w Tornado Cash jest niewielki w skali całego rynku krypto, jego szlak ma znaczenie. TRM Labs doniosło, że do czerwca 2026 roku Tornado Cash przyjął ponad 700 mln USD i pozostawał największym mixerem w sieciach opartych na Ethereum.

TRM udokumentowało również jego wykorzystywanie przez grupy ransomware, cyberprzestępców i północnokoreańską grupę Lazarus, zaznaczając jednocześnie, że protokół służy też uzasadnionym celom prywatności. Amerykańskie Ministerstwo Skarbu usunęło Tornado Cash z listy sankcyjnej 21 marca 2025 roku.

Reakcja Cronos poruszyła także kwestię finalności. Halborn zauważyło, że rollback ograniczył szkody, ale kosztem zaufania do niezmienności rejestru. Cryptopolitan donosiło o spadku CRO o około 10% w ciągu 24 godzin w początkowej fazie wydarzeń, a CoinMarketCap później powiązał utrzymującą się słabość z exploitem, zatrzymaniem sieci i rollbackiem. Epizod ten wzmacnia powracającą debatę w ekosystemach proof-of-stake o kompromisach, na jakie godzą się walidatory, nadpisując sfinalizowany stan łańcucha w celu ograniczenia skutków exploita.

Rekordowy rok ataków typu price-manipulation

Tectonic wpisuje się w szerszy trend bezpieczeństwa. PeckShield odnotował 50 dużych ataków w sierpniu, o 67% więcej niż 30 w lipcu, choć łączne straty spadły o 49,5%, do 136,3 mln USD z 270 mln USD. Tectonic było największym incydentem sierpnia i w tamtym momencie zajęło czwarte miejsce wśród największych kradzieży krypto w 2026 roku.

Według TRM Labs, exploity oparte na manipulacji ceną osiągnęły w 2026 roku historycznie wysoki poziom — odnotowano ich dotąd 32.

Podatność nie zawsze leży w wadliwym kodzie. Gdy słabo notowane zabezpieczenie otrzymuje realną siłę pożyczkową, atakujący mogą celować w cenę, na której polega protokół. Tectonic pokazuje, jak szybko takie ryzyko może się rozprzestrzeniać — od niepłynnego tokenu, przez protokół pożyczkowy, po rollback łańcucha i ostatecznie ekosystem prania środków międzyłańcuchowych. Dla śledczych i giełd najbliższym pytaniem jest, czy świeżo wymieszane ETH pojawi się ponownie w punktach wymiany na gotówkę; dla protokołów pożyczkowych w całym DeFi — czy polityki oracle i zabezpieczeń dla tokenów o niskiej płynności zostaną zaostrzone przed kolejnym wydarzeniem manipulacyjnym.

Źródła: PeckShield, Cronos Network, The Defiant, TRM Labs, Halborn, DeFiLlama.