Cronos, le réseau blockchain à l’origine développé par Crypto.com, a pris la démarche inhabituelle d’arrêter l’ensemble de sa chaîne après qu’un attaquant a exploité Tectonic, le plus grand protocole de prêt du réseau, dans une attaque estimée provisoirement à 75 millions de dollars.

L’incident marque le troisième exploit de manipulation de prix de ce style précis à toucher des protocoles de prêt DeFi au cours des derniers mois, après des attaques similaires visant Moonwell et le marché reUSD/Pendle YT.

Comment l’attaque a fonctionné

Selon la chercheuse on-chain Weilin Li, qui suit l’exploit en temps réel, l’attaquant a manipulé le prix du TONIC, le propre token de gouvernance de Tectonic, avant d’emprunter massivement en s’appuyant sur la valeur du collatéral artificiellement gonflée. Li a expliqué clairement la vulnérabilité sous-jacente :

« La cause est simple : TONIC, son propre token de gouvernance, a un facteur de collatéral de 20 %, avec une liquidité très faible. L’attaquant a mené une attaque de manipulation des prix “style Mango”, puis emprunter. Le prix de TONIC a bondi de 100 fois en 20 minutes. »

La technique d’attaque fait écho au célèbre exploit Mango Markets de 2022 : un attaquant y a utilisé une stratégie similaire, en pompant artificiellement le prix d’un token à faible liquidité, puis en utilisant l’évaluation gonflée comme collatéral pour emprunter beaucoup plus sur d’autres actifs que la position ne valait légitimement. Dans le cas de Tectonic, le fait de permettre que TONIC lui-même soit utilisé comme collatéral avec un facteur de 20 %, combiné à une liquidité de trading faible rendant le prix du token facile à manipuler, a créé exactement les conditions nécessaires à ce type d’attaque.

La course pour contenir les dégâts

Le réseau Cronos a réagi rapidement dès que l’exploitation a été détectée, en publiant sur X :

« Nous avons identifié une faille dans Tectonic. Le réseau Cronos a été arrêté et nous fournirons des mises à jour ici. »

L’équipe a ensuite ajouté que le réseau était resté à l’arrêt pendant qu’elle enquêtait, « avec le soutien d’équipes de sécurité à travers l’industrie ».

Cette réponse rapide semble avoir limité la capacité de l’attaquant à déplacer les fonds volés hors chaîne. D’après Li, l’attaquant n’a réussi à transférer qu’environ 6 millions de dollars vers Ethereum avant que Cronos n’arrête le réseau, laissant environ 60 millions encore bloqués sur la chaîne Cronos elle-même. Fait notable : au lieu d’essayer de nouveaux transferts, l’attaquant a déposé ces 60 millions dans un pool de liquidité d’une bourse décentralisée sur Cronos — un geste que Li a suggéré comme potentiellement destiné à éviter que les fonds soient blacklistés ou gelés.

Le suivi de Li a identifié trois adresses de portefeuilles distinctes liées à l’exploitation : l’une détenant environ 60 millions de dollars sur Cronos, une autre détenant les 6 millions de dollars pontés vers Ethereum, et une adresse de portefeuille de position d’emprunt distincte. Li a ensuite signalé une quatrième adresse : un deuxième portefeuille contrôlé par l’attaquant, détenant un montant supplémentaire de 8 millions de dollars sur Cronos, portant la perte totale estimée à environ 75 millions de dollars.

La réponse de Tectonic

Tectonic a confirmé l’incident sur X, en déclarant :

« Nous sommes conscients d’un incident touchant Tectonic et notre équipe enquête activement. Par mesure de précaution, veuillez ne pas interagir avec le protocole tant que nous n’avons pas confirmé qu’il est sûr de le faire. Nous publierons une mise à jour vérifiée ici dès que nous en aurons une. »

Au moment de la publication, Tectonic n’a pas officiellement confirmé le montant exact en dollars perdu ni identifié formellement la cause racine, bien que l’analyse on-chain indépendante de Li corresponde étroitement aux mécanismes décrits.

Le rôle de Crypto.com

Le PDG de Crypto.com, Kris Marszalek, a abordé l’incident directement, indiquant sur X que la propre application de l’échange et sa plateforme de trading n’avaient pas été compromises par l’exploitation, et que l’équipe de sécurité de Crypto.com aidait activement Cronos dans le cadre de l’enquête en cours.

Il vaut la peine de clarifier le lien entre les entités impliquées : Cronos a été développé à l’origine par Crypto.com comme réseau blockchain sous-jacent, tandis que Tectonic fonctionne comme un protocole de prêt DeFi indépendant, tiers, construit au-dessus de Cronos — notamment, c’était la première plateforme de prêt à lancer sur le réseau.

La distinction compte pour les utilisateurs qui cherchent à comprendre l’exposition : un protocole DeFi basé sur Cronos qui a été exploité n’indique pas nécessairement l’existence d’une vulnérabilité dans l’infrastructure d’échange centralisée de Crypto.com.

L’ampleur de Tectonic avant l’attaque

Avant l’exploitation, Tectonic avait une taille conséquente au sein de l’écosystème Cronos. D’après les données de DeFiLlama, le protocole détenait environ 121,7 millions de dollars en valeur totale bloquée, dont environ 82,7 millions de dollars en prêts actifs en cours — ce qui signifie que la perte annoncée de 75 millions de dollars représente une large majorité des avoirs du protocole avant l’incident.

Un schéma d’attaques répétées de manipulation des prix

Li a précisé que cela marque la troisième attaque « style Mango Market » ayant récemment touché des protocoles DeFi, après des incidents chez Moonwell et sur le marché reUSD de la plateforme de tokenisation de rendement de Pendle. Cette répétition met en évidence une faiblesse structurelle persistante dans le prêt DeFi : les protocoles qui permettent à des tokens de gouvernance natifs à faible liquidité d’être utilisés comme collatéral d’emprunt restent particulièrement vulnérables à la manipulation des prix, quelle que soit la fréquence à laquelle le même schéma d’attaque fondamental s’est déjà produit dans l’ensemble de l’industrie.

Une année brutale pour la sécurité DeFi

L’exploit tectonique s’ajoute à ce qui est déjà devenu l’une des années les plus dévastatrices jamais enregistrées pour la sécurité de la finance décentralisée. Des chercheurs en sécurité qui suivent les incidents on-chain estiment que les pertes DeFi du premier semestre 2026 se situent entre environ 970 millions de dollars et 1 milliard de dollars, sur plus de 200 attaques recensées, d’après des données compilées par des entreprises dont TRM Labs et Immunefi.

Les deux plus importants incidents de l’année avant Tectonic ont été l’exploitation de KelpDAO en avril, qui a coûté environ 292 millions de dollars après qu’une infrastructure compromise a alimenté de fausses données à un pont inter-chaînes, et l’attaque du protocole Drift, également en avril, qui a entraîné environ 285 millions de dollars de pertes liées à des clés administratives compromises. Les deux attaques ont été attribuées par des sociétés d’analytique de la blockchain à des acteurs de menace liés à la Corée du Nord. Plus récemment, la plateforme de perpétuels Ostium sur Arbitrum a perdu environ 18 millions de dollars à la suite d’une exploitation de manipulation d’oracle en juillet, tandis que le protocole de rendement Summer.fi a perdu environ 6 millions de dollars à une attaque par flash loan le même mois.

Que se passe-t-il ensuite

Cronos est resté à l’arrêt au moment de la publication, pendant que l’enquête se poursuit en coordination avec des équipes de sécurité externes. Les utilisateurs de Tectonic et d’autres protocoles basés sur Cronos ont été invités à éviter toute interaction avec les contrats concernés jusqu’à ce que les autorités confirment que le réseau et le protocole sont sécurisés.

La récupération ou le gel d’une partie des quelque 68 millions de dollars encore détenus dans des portefeuilles contrôlés par l’attaquant sur Cronos dépendra probablement de la rapidité avec laquelle le réseau pourra reprendre ses opérations et de la capacité des validateurs Cronos ou d’échanges affiliés à agir sur les adresses identifiées avant que d’autres fonds ne bougent.