Cronos detuvo su cadena de bloques el domingo después de que un exploit en Tectonic, el mayor protocolo de préstamos de la red, permitiera a un atacante utilizar como garantía un precio del token TONIC fuertemente inflado para pedir prestados otros activos. El investigador onchain Weilin Li estimó que se vieron afectados aproximadamente 75 millones de dólares, aunque Tectonic no había confirmado la cifra de las pérdidas ni identificado la causa técnica subyacente en el momento de la detención.
La detención de toda la cadena ha limitado la capacidad del atacante para seguir moviendo fondos a través de Cronos. Li afirmó que unos 6 millones de dólares habían sido puenteados a Ethereum antes de que los validadores pausaran la producción de bloques, mientras que la mayor parte de los activos identificados en posiciones controladas por el atacante permanecía en la red detenida.
Cronos afirmó que había identificado un exploit que afectaba a Tectonic y detuvo la cadena mientras investigaba. Por separado, Tectonic indicó a los usuarios que no interactuaran con sus mercados de préstamos hasta nuevo aviso. Ninguno de los dos proyectos dijo cuándo se reiniciaría Cronos ni si los validadores actuarían contra las direcciones vinculadas al exploit antes de reabrir la red.
La garantía TONIC inflada financió los préstamos
Li vinculó el ataque a la manipulación de TONIC, el token de gobernanza de Tectonic, que tiene una liquidez de negociación relativamente limitada. Según el análisis onchain de Li, el atacante elevó el precio de TONIC hasta aproximadamente 100 veces su nivel anterior en unos 20 minutos, y después depositó el token en Tectonic y pidió prestados otros activos utilizando la valoración artificialmente elevada como garantía.
La estructura se asemeja a una debilidad recurrente en los préstamos descentralizados: un protocolo acepta un token como garantía basándose en una fuente de precios, mientras un atacante explota la escasa liquidez para hacer que ese precio deje de ser fiable temporalmente. Si el mercado de préstamos sigue reconociendo el precio inflado, una cantidad modesta de tokens puede parecer lo bastante valiosa como para respaldar un endeudamiento considerable.
La configuración publicada del mercado monetario de Tectonic asignaba a TONIC un factor de garantía del 20 %. Esto significa que los usuarios pueden pedir prestados activos por un valor de hasta el 20 % del valor atribuido a sus TONIC depositados. El límite pretende tener en cuenta la volatilidad del precio, pero ofrece menos protección cuando el precio de mercado del token puede elevarse drásticamente en un breve periodo.
Li identificó una posición que contenía aproximadamente 364,6 billones de TONIC. Para que esa posición respaldara unos 75 millones de dólares en préstamos con un factor de garantía del 20 %, los tokens tendrían que haber estado valorados en unos 375 millones de dólares, o aproximadamente 0,00000103 dólares por TONIC. Este cálculo muestra cómo un precio de mercado manipulado podría convertir una posición de tokens en una garantía aparentemente válida sin la liquidez subyacente necesaria para respaldar esa valoración.
Li estimó inicialmente que el atacante había tomado prestados unos 66 millones de dólares. Tras localizar otra dirección controlada por el atacante que contenía aproximadamente 8 millones de dólares, Li elevó la estimación total a unos 75 millones de dólares.
La detención de la cadena contiene los activos, pero deja dudas sobre la recuperación
Un exploit de un protocolo de préstamos normalmente dejaría al atacante libre para mover los activos prestados a través de puentes, exchanges u otras redes. La decisión de Cronos de detener la producción de bloques frenó la nueva actividad en la cadena y dejó los activos restantes en la cadena fuera del alcance inmediato del atacante mientras los validadores y desarrolladores evalúan el incidente.
La respuesta también plantea difíciles decisiones de gobernanza y técnicas. Los validadores de Cronos podrían reiniciar la red sin cambiar su historial de transacciones, lo que potencialmente dejaría intactos en la cadena los saldos controlados por el atacante. También podrían intentar incluir en una lista negra las direcciones asociadas con el exploit, si las reglas y el software de la red permiten ese enfoque. Una reversión del historial de la cadena de bloques podría revertir las transacciones posteriores a un punto seleccionado, aunque esa medida afectaría a otros usuarios cuyas transacciones legítimas se incluyeron durante el mismo periodo.
Cronos no había indicado qué opción estaba considerando. Las próximas medidas de la cadena determinarán si el incidente se gestiona principalmente mediante una solución a nivel de aplicación en Tectonic o mediante una intervención a nivel de la cadena de bloques.
La distinción es importante para los usuarios del ecosistema más amplio de Cronos. Tectonic es un protocolo independiente de finanzas descentralizadas desplegado en la cadena, mientras que Cronos proporciona la red subyacente en la que operan sus contratos inteligentes. Kris Marsalek afirmó que la aplicación de la empresa no había sido comprometida y que su equipo de seguridad estaba ayudando en la investigación. La empresa desarrolló originalmente Cronos.
Tectonic era la mayor plataforma de préstamos de Cronos
Antes del exploit, Tectonic tenía alrededor de 121,7 millones de dólares en valor total bloqueado y aproximadamente 82,7 millones de dólares en préstamos activos, según DefiLlama. Por tanto, el importe estimado afectado es considerable en relación con la actividad crediticia declarada por el protocolo, lo que plantea dudas sobre si la liquidez disponible, las reservas o las futuras medidas de recuperación pueden cubrir las posiciones afectadas.
Tectonic aún no ha indicado si el exploit se debió al diseño de su oráculo, a la fuente utilizada para valorar TONIC, a la configuración del mercado de préstamos, al funcionamiento del contrato inteligente o a una combinación de esos factores. Su instrucción inmediata a los usuarios de evitar interactuar con el protocolo indica que el equipo todavía no considera seguros los mercados de préstamos para reanudar sus operaciones.
El incidente pone especialmente bajo escrutinio el tratamiento de los tokens de gobernanza con poca liquidez en los mercados monetarios. Los factores de garantía están diseñados para limitar la exposición crediticia, pero la fórmula depende de que el precio utilizado siga siendo fiable. Un límite de préstamo del 20 % ofrece poca protección si el precio declarado de un token aumenta cien veces sin suficiente profundidad en el mercado al contado para que un prestatario pueda venderlo cerca de ese valor.
Los protocolos suelen responder a este tipo de incidentes desactivando los préstamos respaldados por la garantía afectada, reduciendo los factores de garantía, limitando los depósitos o endureciendo los límites máximos de préstamo. Estas medidas pueden reducir la exposición a movimientos bruscos de precios, aunque no recuperan los activos ya tomados en préstamo durante un ataque.
Los exploits recientes muestran una vulnerabilidad conocida de los mercados de préstamos
Li comparó el ataque contra Tectonic con el exploit de Mango Markets de 2022, en el que un atacante manipuló el valor de la garantía para tomar activos prestados del protocolo. Mango se convirtió en uno de los ejemplos más claros de cómo las fuentes de precios onchain y los activos con poca liquidez pueden crear vulnerabilidades cuando los límites de préstamo se calibran basándose en valoraciones manipuladas.
El mismo riesgo general ha seguido presente en mercados DeFi más recientes. Se estima que se perdieron 8,7 millones de dólares en un ataque de manipulación de precios contra Moonwell en Base tres días antes del incidente de Tectonic, según la cuenta proporcionada. El protocolo de stablecoins Resupply también sufrió un ataque de 9,5 millones de dólares el año pasado.
Para Cronos, el enfoque inmediato es más específico: determinar qué ocurrió dentro de Tectonic, contabilizar los activos que permanecen en la cadena detenida y decidir las condiciones para reiniciarla. Dado que solo se ha informado que alrededor de 6 millones de dólares fueron transferidos mediante un puente a Ethereum antes de la pausa, la detención ha limitado las vías de salida del atacante, pero también ha convertido el proceso de recuperación en una decisión a nivel de red, en lugar de una respuesta basada únicamente en el contrato inteligente.
¿Te preocupan exploits de DeFi como el de Tectonic? Aprende cómo funciona DeFi para comprender mejor los riesgos de los protocolos.
Aviso legal: El contenido de esta página se proporciona únicamente con fines informativos generales y no representa las opiniones ni el asesoramiento financiero de Toobit. No garantizamos la exactitud ni la integridad de esta información y no seremos responsables de ningún error, omisión o resultado derivado de su uso. Invertir en activos digitales implica riesgos; los usuarios deben evaluar de forma independiente su situación financiera y los riesgos involucrados. Para obtener más información, consulta nuestros Términos de servicio y Divulgación de riesgos.
