Cronos остановила всю цепочку после эксплойта Tectonic на ~75 млн долларов
Ключевые выводы
- •Cronos остановила весь блокчейн Layer-1 после обнаружения эксплойта кредитного протокола Tectonic, приостановив переводы, мосты и активность смарт-контрактов по всей сети.
- •Исследователи оценивают ущерб примерно в 75 млн долларов; лишь около 6 млн долларов были выведены в Ethereum до остановки, а около 68 млн долларов остаются на подозрительных адресах атакующего в остановленной сети.
- •Предполагаемая атака включала рост цены токена управления TONIC примерно в 100 раз за 20 минут и займы ликвидных активов под искусственно завышенную стоимость обеспечения.
- •Централизованное приложение и биржа Crypto.com продолжали работать, средства клиентов не пострадали, но план выплат прямым вкладчикам Tectonic не объявлен.
- •Ни Cronos, ни Tectonic не опубликовали официальный разбор инцидента, подтверждённую сумму ущерба, время перезапуска или план действий в отношении подозрительных адресов атакующего.

Cronos остановила цепочку, а не только Tectonic
Cronos Network объявила, что обнаружила эксплойт, затрагивающий Tectonic, и остановила блокчейн. Tectonic, в свою очередь, подтвердила инцидент и предостерегла пользователей от взаимодействия с протоколом до подтверждения его безопасности.
Cronos и Tectonic представляют два разных уровня инцидента. Cronos — это сеть Layer-1, обрабатывающая транзакции, а Tectonic — построенное поверх неё кредитное приложение. Поэтому остановка производства блоков приостановила on-chain переводы, мосты и активность смарт-контрактов во всей экосистеме, включая сервисы, никак не связанные с Tectonic.
На момент написания материала официальный разбор инцидента, подтверждённая сумма ущерба и время перезапуска опубликованы не были. Команды подтвердили сам инцидент и аварийное реагирование, но не его первопричину.
We are aware of an incident affecting Tectonic and our team is actively investigating. As a precaution, please do not interact with the protocol until we confirm it is safe to do so. We will post a verified update here as soon as we have one.
— Tectonic.cro (@TectonicFi) August 30, 2026
Большая часть подозрительных средств заблокирована, но не возвращена
Исследователь on-chain данных Weilin Li изначально оценил вовлечённую сумму примерно в 66 млн долларов. Позже он выявил ещё один подозрительный адрес, контролируемый атакующим, с активами около 8 млн долларов и повысил оценку до примерно 75 млн долларов.
Впоследствии PeckShield сообщила о схожей итоговой сумме — около 74 млн долларов. Совпадение оценок двух трекеров подтверждает использование 75 млн долларов в качестве рабочей оценки, хотя ни Cronos, ни Tectonic не подтвердили её как окончательную сумму потерь.
#PeckShieldAlert @TectonicFi was exploited for ~$74M total on the @CronosNetwork. In response, Cronos paused the entire chain. The attacker managed to bridge out only ~$6M to #Ethereum before the pause, leaving the remaining ~$60M stuck on Cronos. The attacker's funds are now… pic.twitter.com/c1b5eFiQer
— PeckShieldAlert (@PeckShieldAlert) August 31, 2026
Доступная трассировка указывает, что примерно 6 млн долларов достигли Ethereum до остановки производства блоков. Около 60 млн долларов оставались на одном адресе в Cronos, ещё один подозрительный адрес содержал около 8 млн долларов.
Пока сеть остановлена, эти адреса не могут отправлять транзакции. Однако контроль над активами не изменился, поскольку соответствующие приватные ключи по-прежнему находятся у атакующего. Cronos не сообщила, сохранит ли перезапуск текущее состояние, ограничит ли подозрительные адреса или будет задействована иная форма вмешательства.
DefiLlama показывала для Tectonic около 3 млн долларов совокупной заблокированной стоимости (TVL) после инцидента. Эта цифра иллюстрирует ущерб протоколу, но не является прямым расчётом похищенных средств, поскольку на TVL также влияют цены токенов и изменения в учёте. Та же учётная проблема возникла после недавнего эксплойта хранилищ Term, где изъятые активы, текущие балансы кошельков и итоговый безвозвратный ущерб оставались отдельными величинами.
Как завышенная цена TONIC, по имеющимся данным, открыла доступ к ликвидным активам
Реконструкция Li указывает на атаку типа «pump-and-borrow» с участием TONIC — токена управления Tectonic. По его данным, токен имел коэффициент обеспечения 20%, несмотря на торговлю на рынке с низкой ликвидностью.
Документация денежного рынка Tectonic объясняет, что коэффициент обеспечения определяет, сколько пользователь может занять под внесённый актив. Коэффициент 20% позволяет занимать сумму до одной пятой от учётной стоимости обеспечения.
Сообщаемая атака развивалась в четыре этапа:
- Рыночная цена TONIC выросла примерно в 100 раз за 20 минут.
- Атакующий внёс переоцененные токены в качестве обеспечения.
- Tectonic рассчитала заёмную мощность на основе завышенной стоимости.
- Атакующий вывел более ликвидные активы из кредитных пулов.
Таким образом, протокол мог выдавать ценные активы под оценку TONIC, которую открытый рынок не мог поддержать. Среди выведенных активов, по сообщениям, были USDC, USDT, WBTC, WETH и CRO. После исчезновения искусственной оценки TONIC оставшегося обеспечения уже не хватало для покрытия займов.
Эта реконструкция указывает скорее на манипуляцию ценой или оракулом, чем на обычный взлом кода. Манипуляция низколиквидными рынками для завышения учётной стоимости токена и займов под неё — известный паттерн атак в DeFi; аналогичный подход использовался при эксплойте Mango Markets на Solana в 2022 году, где низколиквидный токен управления искусственно переоценивался для займа активов протокола. Только официальный разбор Tectonic сможет установить, что именно отказало в данном случае: ценовой канал, настройки обеспечения или иной контрактный путь.
Cronos остановила атакующего, остановив всех
Официальная документация Cronos гласит, что основанная на Tendermint система консенсуса ограничивает участие топ-100 валидаторов по доле стейка. Такой компактный активный набор может координировать аварийную приостановку легче, чем сеть с тысячами независимых валидаторов.
То же действие не позволяет и посторонним пользователям переводить активы, корректировать позиции в DeFi или завершать ожидающие транзакции. Реакция на уровне цепочки не может изолировать одно кредитное приложение — она приостанавливает расчёты для всей экосистемы. Аналогичное последствие рассматривалось ранее, когда MANTRA остановила свой mainnet во время отдельного инцидента безопасности. В обоих случаях остановка реестра ограничивала одновременно и атакующего, и обычных пользователей.
Структура валидаторов Cronos дала сети способ замедлить предполагаемую кражу. Она также передала этому набору валидаторов право решать, когда транзакции возобновятся.
От места хранения активов теперь зависит непосредственный ущерб
Приостановка сети по-разному затронула пользователей в зависимости от того, где хранились их активы. Генеральный директор Crypto.com Kris Marszalek заявил, что централизованное приложение и биржа компании продолжали работать, а средства клиентов не пострадали.
There has been a security breach on a Cronos lending protocol Tectonic. Cronos team is investigating, with assistance from security team. app and exchange were not affected and are operating as usual. All funds are safe. I will…
— Kris (@kris) August 30, 2026
Это заверение касается централизованных сервисов Crypto.com. Оно не распространяется на активы, внесённые напрямую в Tectonic, где пользователи взаимодействовали со смарт-контрактами в现已 остановленной сети.
Команда безопасности Crypto.com помогает в расследовании, однако на момент написания ни Cronos, ни Tectonic не объявили план выплат пострадавшим вкладчикам.
Остановка помешала большей части подозрительных средств немедленно покинуть сеть, но именно первые блоки после перезапуска покажут, останутся ли эти средства заблокированными. Пока Cronos не опубликует такой план, приостановка представляет собой задержку, а не завершённое восстановление.
Источник: Coindoo