ANUNCIO
EGW-NewsCronos detuvo toda su cadena de bloques para frenar una explotación de 75 millones de dólares.
Cronos detuvo toda su cadena de bloques para frenar una explotación de 75 millones de dólares.
333
Add as a Preferred Source
0
0

Cronos detuvo toda su cadena de bloques para frenar una explotación de 75 millones de dólares.

Cronos, la cadena de capa 1 creada por Crypto.com, dejó de generar bloques el domingo 30 de agosto. Un atacante acababa de sustraer decenas de millones de dólares de Tectonic, el protocolo de préstamos más grande de la red, y los validadores desconectaron toda la cadena para detener la fuga de capitales. Dos días después, el ataque en sí es casi una noticia menor. La más importante es lo que significa que una cadena de bloques "descentralizada" pueda desconectarse.

Cronos confirmó el incidente en X, indicando que había identificado una vulnerabilidad en Tectonic y que había suspendido la red mientras investigaba. Tectonic, que antes del ataque contaba con aproximadamente 121,7 millones de dólares en depósitos y 82,7 millones en préstamos (casi la mitad del total bloqueado en Cronos DeFi), recomendó a sus usuarios que se mantuvieran alejados del protocolo hasta que pudiera confirmar que la situación era segura. El lunes, el panel de control de DefiLlama mostraba que el valor total bloqueado de Tectonic se había desplomado a unos 3 millones de dólares.

¿Cómo lo hizo el atacante?

El mecanismo no era un contrato inteligente defectuoso, sino un parámetro de riesgo mal valorado. El investigador Weilin Li, experto en la cadena de bloques, describió la secuencia en un hilo de X: TONIC, el token de gobernanza de Tectonic, se negociaba con una liquidez de tan solo 1,34 millones de dólares y un volumen diario de aproximadamente 11 000 dólares, y aun así el protocolo permitía a los usuarios obtener préstamos con un factor de garantía del 20%. En unos 20 minutos, el atacante multiplicó el precio de TONIC por 100, depositó los tokens inflados como garantía y obtuvo préstamos de activos reales con una cantidad que el mercado nunca acordó.

Es una táctica que el mundo de las criptomonedas ya ha visto antes. Li identificó el patrón como una manipulación de precios al estilo Mango Markets, en alusión a la estafa de aproximadamente 100 millones de dólares que afectó a Mango Markets en octubre de 2022, y señaló que esta era la tercera versión del mismo truco que había detectado recientemente, tras un ataque de 8,7 millones de dólares al mercado MAMO de Moonwell y un incidente aparte con reUSD/Pendle. Los tokens de gobernanza con baja liquidez siguen apareciendo como garantía, y los atacantes lo detectan antes que los protocolos.

Nadie se pone de acuerdo sobre el número exacto.

La estimación de Li varió dos veces: inicialmente se situó en torno a los 66 millones de dólares, y posteriormente se acercó a los 75 millones una vez que localizó una segunda billetera vinculada al atacante que contenía unos 8 millones de dólares adicionales. PeckShield, por su parte, se situó cerca de los 74 millones de dólares. Un tercer investigador, conocido como Hajedan, adoptó un enfoque completamente distinto: sumó los préstamos brutos en los 16 mercados de Tectonic y llegó a la cifra de 124.963.890 dólares, de los cuales calculó que el 99,91% pertenecía al atacante; localizó unos 110,5 millones de dólares que aún se encontraban en Cronos y aproximadamente 7,8 millones que no pudo ubicar. Ni Cronos ni Tectonic han publicado una cifra oficial de pérdidas.

Ninguna de estas cifras se contradice. Miden cosas diferentes: fondos netos movidos, préstamos brutos, carteras asignadas hasta el momento. Conviene tenerlo en cuenta la próxima vez que un titular presente una cifra como un hecho irrefutable.

Lo que sí está bastante claro es dónde se encuentra el dinero. Lookonchain rastreó unos 6,29 millones de dólares que se transfirieron a Ethereum y se intercambiaron por 2.592 ETH antes de que la cadena se congelara. El resto, entre 60 y 69 millones de dólares según el rastreador que se consulte, nunca salió de Cronos.

La parte sobre la que la gente realmente está discutiendo es la detención.

Cronos se ejecuta en una cadena Cosmos SDK basada en Tendermint con un conjunto de validadores limitado a 100, lo suficientemente pequeño como para coordinar una parada de emergencia en cuestión de minutos. Eso es exactamente lo que sucedió, y también es lo que ahora divide a la comunidad. Un usuario de Cronos, TurtleonCro, lo expresó con bastante objetividad: la pausa protegió a las personas de mayores pérdidas y, además, demostró que un pequeño grupo de validadores puede congelar todas las billeteras de la cadena, independientemente de si alguna vez interactuaron con Tectonic. Ambas afirmaciones son ciertas y ninguna invalida a la otra. Un grupo más reducido, pero más ruidoso, ha ido más allá, argumentando que esto ni siquiera debería considerarse un hackeo, ya que el atacante no rompió ningún código, sino que simplemente siguió las reglas publicadas del protocolo hasta su conclusión lógica y desagradable.

El CEO de Crypto.com, Kris Marszalek, se pronunció sobre el incidente el mismo día, explicando que la aplicación y la plataforma centralizada de la plataforma de intercambio no se vieron afectadas y que se realizaría un análisis exhaustivo posterior. "Todos los fondos están a salvo", escribió, una afirmación que conviene diferenciar del bloqueo a nivel de cadena: Cronos y la plataforma de intercambio de Crypto.com son sistemas distintos, y la interrupción nunca afectó a los saldos de las plataformas de intercambio.

De vuelta en línea, preguntas aún abiertas

Los validadores reanudaron la producción de bloques a las 23:49 UTC de esa misma noche, revirtiendo el estado de la cadena a una instantánea tomada antes del ataque y reanudando desde el bloque 90.896.189. Se les indicó a los operadores de nodos que actualizaran a la versión 1.7.8 y descargaran las instantáneas publicadas de la red principal. Cronos calificó la reversión y la detención como una acción de emergencia de consenso de validadores tomada para proteger a los usuarios, y anunció que se realizaría un análisis post mortem completo.

Al momento de escribir este artículo, aún no se ha publicado el análisis posterior al incidente, ni tampoco un plan de compensación para los depositantes de Tectonic. Se estima que quedan aproximadamente 32,6 millones de dólares en deudas incobrables dentro del protocolo, además de los cerca de 8,71 millones de dólares en liquidaciones provocadas durante el ataque. El precio de CRO cayó hasta un 10% durante la jornada tras la noticia, cotizando cerca de los 0,055 a 0,056 dólares, en un token que ya venía cayendo al inicio del fin de semana.

¡No te pierdas las últimas noticias sobre esports! Suscríbase y reciba un resumen semanal de artículos.
Inscribirse

Contexto que importa aquí

El año 2026 no ha sido favorable para los préstamos DeFi. Los analistas del sector contabilizan 67 vulnerabilidades en los protocolos de préstamos entre los 267 incidentes DeFi registrados este año, lo que ha elevado las pérdidas del sector a más de 1260 millones de dólares. El colapso de Tectonic se ajusta a un patrón recurrente: la vulnerabilidad rara vez se origina en un contrato defectuoso. Suele comenzar con un parámetro de garantía que nadie sometió a pruebas de estrés contra un token que prácticamente nadie utilizaba.

ANUNCIO
Comentar
¿Le gusta el artículo?
0
0

Comentarios

ANUNCIO
FREE SUBSCRIPTION ON EXCLUSIVE CONTENT
Receive a selection of the most important and up-to-date news in the industry.
*
*Only important news, no spam.
SUBSCRIBE
LATER