RedStone ha dicho que el exploit estimado de 75 millones de dólares de Tectonic resultó de controles de garantía débiles, más que de un oráculo inexacto, después de que el precio reportado de TONIC aumentara aproximadamente 100 veces en 20 minutos.
Resumen
- Un investigador en cadena estimó que el exploit de Tectonic afectó aproximadamente 75 millones de dólares.
- El precio reportado de TONIC aumentó aproximadamente 100 veces antes de que el token se suministrara como garantía.
- RedStone dijo que los límites de préstamo vinculados a la liquidez ejecutable podrían haber limitado las pérdidas.
- Cronos se ha reiniciado después de restaurar su estado de cadena a un punto anterior al ataque.
El cofundador de RedStone, Marcin Kazmierczak, dijo a crypto.news que el oráculo reportó con precisión el precio de TONIC en el pool que monitoreaba, pero Tectonic supuestamente aceptó la lectura sin verificar si el token podría venderse a esa valoración en un tamaño significativo.
Los validadores de Cronos detuvieron la producción de bloques el 30 de agosto después de que Tectonic revelara un incidente que involucraba el protocolo de préstamos descentralizados. El investigador independiente Weilin Li estimó que aproximadamente 75 millones de dólares fueron afectados, aunque ni Tectonic ni Cronos han confirmado la pérdida final.
Según el análisis inicial de Li, el atacante empujó el precio de TONIC aproximadamente 100 veces más alto en unos 20 minutos. Los tokens inflados luego se suministraron a Tectonic como garantía, permitiendo al atacante pedir prestados activos con liquidez más establecida.
Se informó que TONIC tenía un factor de garantía del 20%, lo que significa que el protocolo permitía a los usuarios pedir prestados activos por valor de hasta una quinta parte del valor reportado de la garantía. Li identificó alrededor de 364,6 billones de TONIC en la posición, lo que habría necesitado un valor reportado de alrededor de 375 millones de dólares para respaldar aproximadamente 75 millones de dólares en préstamos.
El oráculo de Tectonic reportó un precio de mercado manipulado
Kazmierczak rechazó la idea de que el oráculo en sí mismo necesariamente produjera datos incorrectos, estableciendo una distinción entre observar el precio de mercado disponible y decidir si ese precio es seguro para un protocolo de préstamos.
"El oráculo no estaba equivocado. Reportó con precisión el precio de TONIC en el pool del que estaba leyendo en ese momento", dijo.
Un token con poco volumen de negociación puede registrar un precio spot alto después de un número limitado de operaciones, incluso cuando el mercado carece de suficientes compradores para respaldar grandes ventas al mismo nivel. Según Kazmierczak, el supuesto fallo de Tectonic fue aceptar el precio manipulado como garantía sin probar cuánto TONIC podría venderse realmente antes de que su valor colapsara.
"Reportar un precio y validar que un precio es seguro para prestar contra él son dos trabajos diferentes, y el diseño de Tectonic los confundió."
El incidente inicial de Tectonic dejó la mayoría de los activos identificados en Cronos cuando los validadores detuvieron la cadena. Li estimó que alrededor de 6 millones de dólares habían llegado a Ethereum, mientras que aproximadamente 60 millones de dólares permanecían en una dirección de Cronos. Una segunda dirección que poseía cerca de 8 millones de dólares elevó su estimación combinada a aproximadamente 75 millones de dólares.
Los fondos que permanecen en direcciones identificadas no deben tratarse como recuperados a menos que la red, el protocolo o los usuarios afectados recuperen el control de ellos. Cronos y Tectonic no habían confirmado la atribución de direcciones o las estimaciones de activos de Li cuando se publicó el análisis preliminar.
Los límites de préstamo podrían haber limitado la pérdida de Tectonic
Entre las salvaguardas disponibles para los protocolos de préstamos, Kazmierczak dijo que los límites de préstamo vinculados a la liquidez ejecutable habrían proporcionado la protección más fuerte. Tal límite restringe la cantidad total que los usuarios pueden pedir prestada contra un activo basándose en cuánto de la garantía podría venderse de manera realista sin causar una fuerte caída de precios.
"Incluso si el precio reportado de TONIC se mueve 100 veces, un límite de préstamo dimensionado a lo que podría salirse de manera realista sin colapsar el mercado limita el daño independientemente de lo que diga el feed de precios", dijo.
Los factores de garantía dinámicos, los límites de impacto de precios y los requisitos mínimos de profundidad de mercado también podrían haber reducido la exposición de Tectonic, según Kazmierczak. Sin embargo, argumentó que un límite de préstamo correctamente establecido puede contener las pérdidas incluso cuando otro parámetro de riesgo falla.
Tectonic aparentemente carecía de esas protecciones, dijo, permitiendo que un token con liquidez limitada respaldara préstamos basados en una valoración temporalmente inflada. Ni Tectonic ni Cronos han publicado un informe técnico que confirme qué controles estaban activos cuando ocurrió el incidente.
Kazmierczak también advirtió contra tratar una ventana de precio promedio ponderado por tiempo más larga como una solución completa. Un TWAP calcula un precio promedio durante un período determinado, haciendo que los movimientos breves del mercado sean menos influyentes de lo que serían bajo un suministro de precio al contado.
Aunque las ventanas más largas pueden filtrar cambios de precio de corta duración, Kazmierczak dijo que los protocolos deben configurarlas según la liquidez y el historial de negociación de cada activo. En su evaluación, un aumento de 100 veces en 20 minutos debería haber planteado preguntas sobre la elegibilidad de TONIC como garantía en lugar de provocar un debate sobre el período de promedio ideal.
“Un movimiento como el de TONIC, 100x en 20 minutos, no es un evento de volatilidad que una ventana TWAP más amplia pueda suavizar. Es una señal de que el activo no debería haber sido utilizable como garantía en ningún tamaño significativo en primer lugar.”
La garantía débil ha causado ataques DeFi similares
El ataque reportado de Tectonic siguió a un exploit de Moonwell de 8,7 millones de dólares en Base el 27 de agosto. Las firmas de seguridad dijeron que el atacante de Moonwell manipuló el valor de garantía del token MAMO relativamente ilíquido antes de pedir prestado cbBTC del mercado mBTC del protocolo.
Después del incidente, Moonwell redujo los límites de préstamo en sus Mercados Base Core a 1 wei, evitando efectivamente nuevos préstamos. También redujo los límites de suministro para MAMO y WELL a 1 wei mientras investigaba las transacciones.
Kazmierczak comparó Tectonic con Mango Markets y Moola Market, dos protocolos atacados mediante variaciones de precios de garantía inflados en octubre de 2022. Mango Markets perdió más de 100 millones de dólares después de que Avraham Eisenberg aumentara el valor de las posiciones vinculadas al token MNGO, escasamente negociado, y pidiera prestados otros activos contra ellas.
El caso Mango también proporciona un ejemplo legal estadounidense de lo difícil que puede ser aplicar las leyes existentes de fraude y productos básicos a los sistemas de préstamos automatizados. Un jurado de Manhattan condenó a Eisenberg en 2024 por fraude de productos básicos, manipulación de productos básicos y fraude electrónico, pero un juez federal anuló las condenas en mayo de 2025 por problemas de jurisdicción y evidencia insuficiente que respaldara el cargo de fraude electrónico.
Según Kazmierczak, los protocolos se exponen repetidamente a tales ataques porque listar un token de gobernanza nativo como garantía puede aumentar su uso y ayudar a atraer depósitos. El costo de configuraciones débiles puede permanecer oculto hasta que alguien pruebe cómo responde el mercado de préstamos a un precio de token manipulado.
Él puso la responsabilidad principal en los curadores de riesgo y otros proveedores de servicios encargados de establecer y mantener los parámetros de garantía, trabajando junto con los desarrolladores de protocolos y los proveedores de oráculos. Los participantes de la gobernanza pueden aprobar el listado de un activo, dijo Kazmierczak, pero muchos votantes carecen del conocimiento de la estructura del mercado necesario para juzgar los riesgos de liquidez e impacto en el precio.
Cronos restauró la cadena a su estado anterior al exploit
Cronos ha reiniciado las operaciones de la red después de que los validadores restauraran la cadena de bloques a un punto anterior al incidente de Tectonic. La red describió la detención como una acción de emergencia acordada mediante consenso de validadores para proteger a los usuarios.
Restaurar el estado anterior de la cadena eliminó las transacciones registradas después del punto de reversión elegido de la versión reiniciada de Cronos. El CEO de Crypto.com, Kris Marszalek, dijo que la aplicación centralizada y el intercambio de la compañía continuaron operando durante la detención y que los fondos mantenidos a través de esos servicios no se vieron afectados.
Tectonic había pedido a los usuarios que no interactuaran con el protocolo de préstamos mientras su equipo investigaba el incidente. Cronos no ha publicado el proceso técnico que los validadores usaron para seleccionar y aprobar el estado restaurado, mientras que se espera que el informe técnico prometido aborde el ataque, la detención de emergencia y el posterior reinicio.






