Cronos, la red blockchain desarrollada originalmente por Crypto.com, dio un paso inusual al detener toda su cadena después de que un atacante explotara Tectonic, el protocolo de préstamos más grande de la red, en un ataque estimado preliminarmente en 75 millones de dólares.

El incidente marca el tercer exploit de manipulación de precios de este estilo específico en afectar protocolos de préstamos DeFi en los últimos meses, después de ataques similares a Moonwell y al mercado reUSD/Pendle YT.

Cómo funcionó el ataque

Según el investigador on-chain Weilin Li, que ha estado siguiendo el exploit en tiempo real, el atacante manipuló el precio de TONIC, el propio token de gobernanza de Tectonic, antes de pedir prestado fuertemente contra el valor del colateral inflado artificialmente. Li explicó la vulnerabilidad subyacente de forma clara:

“La causa raíz es simple: TONIC, su propio token de gobernanza, tiene un factor de colateral del 20% y una liquidez muy escasa. El atacante realizó un ataque de manipulación de precios tipo Mango, de bomba y préstamo. El precio de TONIC se disparó 100 veces en 20 minutos.”

La técnica de ataque hace eco del infame exploit de Mango Markets de 2022, en el que un atacante usó una estrategia similar: bombear artificialmente el precio de un token con baja liquidez y luego usar esa valoración inflada como colateral para pedir prestado mucho más en otros activos de lo que realmente valía legítimamente la posición. En el caso de Tectonic, permitir que el propio TONIC se usara como colateral con un factor del 20%, combinado con una liquidez de trading escasa que hacía que el precio del token fuera fácil de manipular, creó las condiciones exactas que requiere un ataque de este tipo.

La carrera para contener el daño

La red de Cronos se movió con rapidez una vez detectado el exploit, publicando en X:

“Identificamos un exploit en Tectonic. La red de Cronos ha sido detenida y aquí brindaremos actualizaciones.”

El equipo añadió más tarde que permaneció detenido mientras investigaban “con el apoyo de equipos de seguridad de toda la industria”.

Esa respuesta rápida parece haber limitado la capacidad del atacante para mover los fondos robados fuera de la cadena. Según Li, el atacante logró transferir únicamente aproximadamente 6 millones de dólares a Ethereum antes de que Cronos detuviera la red, dejando aún unos 60 millones varados en la propia cadena de Cronos. En particular, en lugar de intentar más transferencias, el atacante depositó esos 60 millones en un pool de liquidez de un exchange descentralizado en Cronos: un movimiento que Li sugirió que podría haber tenido la intención de evitar que los fondos fueran incluidos en listas negras o congelados.

El seguimiento de Li identificó tres direcciones de billetera distintas vinculadas al exploit: una con aproximadamente 60 millones de dólares en Cronos, otra con los 6 millones de dólares puenteados a Ethereum, y una billetera de posición de préstamo. Li luego señaló una cuarta dirección: una segunda billetera controlada por el atacante con un adicional de 8 millones de dólares en Cronos, elevando la pérdida total estimada a aproximadamente 75 millones.

La respuesta de Tectonic

Tectonic confirmó el incidente en X, afirmando:

“Somos conscientes de un incidente que afecta a Tectonic y nuestro equipo está investigándolo activamente. Como precaución, por favor no interactúen con el protocolo hasta que confirmemos que es seguro hacerlo. Publicaremos aquí una actualización verificada en cuanto tengamos una.”

Al momento de la publicación, Tectonic no ha confirmado oficialmente la cantidad exacta de dólares perdidos ni ha identificado formalmente la causa raíz, aunque el análisis independiente on-chain de Li coincide estrechamente con los mecanismos descritos.

El papel de Crypto.com

El CEO de Crypto.com, Kris Marszalek, abordó el incidente directamente, señalando en X que la propia aplicación del exchange y su plataforma de trading no fueron comprometidas por el exploit, y que el equipo de seguridad de Crypto.com estaba asistiendo activamente a Cronos en la investigación en curso.

Vale la pena aclarar la relación entre las entidades involucradas: Cronos fue desarrollado originalmente por Crypto.com como su red blockchain subyacente, mientras que Tectonic opera como un protocolo de préstamos DeFi independiente y de terceros construido sobre Cronos; de hecho, fue la primera plataforma de préstamos de este tipo en lanzar en la red.

La distinción importa para los usuarios que intentan comprender la exposición: que se haya explotado un protocolo DeFi basado en Cronos no necesariamente indica ninguna vulnerabilidad en la infraestructura de intercambio centralizado de Crypto.com.

La escala de Tectonic antes del ataque

Antes del exploit, Tectonic contaba con un tamaño considerable dentro del ecosistema de Cronos. Según datos de DeFiLlama, el protocolo tenía aproximadamente 121,7 millones de dólares en valor total bloqueado, con alrededor de 82,7 millones de dólares en préstamos activos pendientes; es decir, la pérdida reportada de 75 millones representa una gran mayoría de las tenencias del protocolo antes del incidente.

Un patrón de ataques repetidos de manipulación de precios

Li señaló específicamente que esto marca el tercer ataque “tipo Mango Market” que afecta recientemente a protocolos DeFi, después de incidentes en Moonwell y en el mercado de reUSD en la plataforma de tokenización de rendimiento de Pendle. Esta repetición resalta una debilidad estructural persistente en los préstamos de DeFi: los protocolos que permiten que tokens de gobernanza nativos con baja liquidez se utilicen como colateral de préstamos siguen siendo especialmente vulnerables a la manipulación de precios, independientemente de cuántas veces ya se haya repetido el mismo patrón de ataque fundamental en toda la industria.

Parte de un año brutal para la seguridad en DeFi

El exploit tectónico se suma a lo que ya se ha convertido en uno de los años más dañinos registrados para la seguridad en las finanzas descentcentralizadas. Los investigadores de seguridad que rastrean incidentes on-chain estiman que las pérdidas de DeFi de la primera mitad de 2026 se situaron entre aproximadamente 970 millones y 1.000 millones de dólares en más de 200 ataques registrados, según datos recopilados por empresas, incluidas TRM Labs e Immunefi.

Los dos incidentes más grandes del año antes de Tectonic fueron el exploit de KelpDAO en abril, que costó aproximadamente 292 millones de dólares después de que infraestructura comprometida alimentara datos falsos a un puente entre cadenas, y el ataque al Drift Protocol, también en abril, que resultó en pérdidas de alrededor de 285 millones de dólares vinculadas a claves administrativas comprometidas. Esos dos ataques fueron atribuidos por firmas de análisis de blockchain a actores de amenazas vinculados a Corea del Norte. Más recientemente, la plataforma de perpetuos Ostium en Arbitrum perdió aproximadamente 18 millones de dólares por un exploit de manipulación de oráculo en julio, mientras que el protocolo de rendimiento DeFi Summer.fi perdió aproximadamente 6 millones de dólares por un ataque con flash loan el mismo mes.

¿Qué sucede después?

Cronos permanece detenida al momento de la publicación mientras continúa la investigación en coordinación con equipos de seguridad externos. Se les ha recomendado a los usuarios de Tectonic y de otros protocolos basados en Cronos evitar interactuar con los contratos afectados hasta que las autoridades confirmen que la red y el protocolo son seguros.

Si se puede recuperar o congelar alguna parte de los aproximadamente 68 millones de dólares que aún permanecen en billeteras controladas por el atacante en Cronos dependerá probablemente de qué tan rápido la red pueda reanudar sus operaciones y de si los validadores de Cronos o los exchanges afiliados pueden actuar sobre las direcciones identificadas antes de que se muevan más fondos.