Кронос, блокчейн-сеть, изначально разработанная Crypto.com, предприняла необычный шаг — остановила работу всей цепочки после того, как злоумышленник воспользовался Tectonic, крупнейшим протоколом кредитования в сети, в атаке, предварительно оцененной в 75 миллионов долларов.
Инцидент стал третьей атакой с манипуляцией ценами такого рода, которая в последние месяцы затронула DeFi-протоколы кредитования: ранее подобные атаки происходили на Moonwell и на рынке reUSD/Pendle YT.
Как сработала атака
По словам ончейн-исследователя Вэилина Ли, который отслеживал эксплойт в реальном времени, злоумышленник манипулировал ценой TONIC — собственного токена управления Tectonic — прежде чем взять крупные кредиты под искусственно завышенную стоимость обеспечения. Ли просто объяснил лежащую в основе уязвимость:
«Корневая причина проста: у TONIC — собственного токена управления — фактор обеспечения составляет 20%, при этом ликвидность очень тонкая. Злоумышленник провёл атаку по манипуляции ценой в стиле Mango — pump-and-borrow. Цена TONIC выросла в 100 раз за 20 минут».
Техника атаки перекликается с печально известным эксплойтом Mango Markets 2022 года, когда атакующий применил похожую стратегию: искусственно «раздувал» цену низколиквидного токена, а затем использовал завышенную оценку как обеспечение, чтобы заимствовать гораздо больше в других активах, чем позиция была на самом деле легитимно стоила. В случае Tectonic разрешение использовать сам TONIC в качестве обеспечения с коэффициентом 20%, в сочетании с тонкой торговой ликвидностью, из‑за которой цена токена легко поддавалась манипуляции, создало ровно те условия, которые требуются для подобной атаки.
Гонка за локализацией ущерба
Сеть Cronos быстро отреагировала, как только эксплойт был обнаружен, опубликовав в X:
«Мы обнаружили эксплойт в Tectonic. Сеть Cronos остановлена, и мы будем публиковать обновления здесь».
Позже команда добавила, что сеть оставалась остановленной во время расследования «при поддержке команд по безопасности по всей отрасли».
Похоже, что такое быстрое реагирование ограничило возможность злоумышленника вывести похищенные средства off-chain. По словам Ли, злоумышленник смог перебросить в Ethereum лишь около 6 миллионов долларов, прежде чем Cronos остановил сеть, оставив примерно 60 миллионов долларов всё ещё заблокированными непосредственно в цепочке Cronos. Примечательно, что вместо попыток дальнейших переводов атакующий внес эти 60 миллионов долларов в пул ликвидности децентрализованной биржи на Cronos — ход, который Ли предположил, мог быть сделан, чтобы избежать внесения средств в чёрный список или их заморозки.
Слежение Ли выявило три различных адреса кошельков, связанных с эксплойтом: один удерживал около $60 млн в Cronos, другой — $6 млн, переброшенные в Ethereum, и отдельный кошелёк позиции на заимствование. Позже Ли отметил четвертый адрес: второй кошелёк, контролируемый атакующим, удерживающий дополнительно $8 млн в Cronos, что доводит общую оценку потерь примерно до $75 млн.
Реакция Tectonic
Tectonic подтвердил инцидент в X, заявив:
«Мы знаем о инциденте, затрагивающем Tectonic, и наша команда активно расследует ситуацию. В качестве меры предосторожности, пожалуйста, не взаимодействуйте с протоколом, пока мы не подтвердим, что это безопасно. Мы опубликуем верифицированное обновление здесь, как только оно появится».
На момент публикации Tectonic официально не подтвердила точную сумму потерь в долларах и не идентифицировала первопричину формально, хотя независимый on-chain-анализа Ли согласуется очень близко с механизмами, описанными в расследовании.
Роль Crypto.com
Генеральный директор Crypto.com Крис Марзалек напрямую прокомментировал инцидент, заявив в X, что собственное приложение биржи и торговая платформа не были скомпрометированы в результате эксплойта, а команда безопасности Crypto.com активно помогает Cronos в ходе продолжающегося расследования.
Стоит уточнить взаимосвязь между вовлечёнными сущностями: изначально Cronos был разработан компанией Crypto.com как базовая блокчейн-сеть, в то время как Tectonic работает как независимый, сторонний DeFi‑протокол кредитования, построенный поверх Cronos — причём, это была первая такая кредитная платформа, запустившаяся в сети.
Различие важно для пользователей, пытающихся понять уровень воздействия: использование эксплойта против DeFi-протокола на базе Cronos не обязательно указывает на наличие уязвимости во внутренней инфраструктуре централизованной биржи Crypto.com.
Масштаб Tectonic до атаки
До эксплойта Tectonic имел существенный размер внутри экосистемы Cronos. По данным DeFiLlama, протокол удерживал примерно $121,7 млн в общем объёме средств, заблокированных в протоколе (TVL), при этом около $82,7 млн приходилось на активные выданные, непогашенные кредиты — то есть сообщаемый убыток $75 млн представляет собой значительное большинство активов протокола до инцидента.
Модель повторяющихся атак по манипуляции ценами
Ли отдельно отметил, что это уже третья «атака в стиле Mango Market», которая недавно ударила по DeFi-протоколам: после инцидентов в Moonwell и на рынке reUSD на платформе токенизации доходности Pendle. Повторяемость указывает на устойчивую структурную слабость в кредитовании DeFi: протоколы, позволяющие использовать низколиквидные нативные токены управления в качестве обеспечения по займам, остаются особенно уязвимыми к манипуляциям ценами — независимо от того, сколько раз уже разыгрывался один и тот же базовый сценарий атаки по всей отрасли.
Часть жестокого года для безопасности DeFi
Эксплойт Tectonic дополняет то, что уже стало одним из самых разрушительных лет в истории безопасности децентрализованных финансов. Исследователи безопасности, отслеживающие инциденты on-chain, оценивают потери DeFi в первой половине 2026 года примерно в $970 млн — $1 млрд по более чем 200 зафиксированным атакам, согласно данным, собранным компаниями, включая TRM Labs и Immunefi.
Два крупнейших инцидента года до Tectonic — это эксплойт KelpDAO в апреле, который стоил примерно $292 млн после того, как скомпрометированная инфраструктура подала ложные данные в кроссчейн-мост, и атака на Drift Protocol, также в апреле, приведшая к примерно $285 млн потерь, связанных со скомпрометированными административными ключами. Оба этих инцидента были приписаны аналитическими фирмами по блокчейн-данным субъектам, связанным с Северной Кореей. В более недавнее время платформa perpetuals Ostium на Arbitrum потеряла примерно $18 млн из‑за эксплойта по манипуляции оракулом в июле, а DeFi-протокол для доходности Summer.fi — примерно $6 млн из‑за flash loan-атаки в том же месяце.
Что будет дальше
По состоянию на момент публикации Cronos остаётся остановленной, пока продолжается расследование в координации с внешними командами по безопасности. Пользователям Tectonic и других протоколов на базе Cronos рекомендовали избегать взаимодействия с затронутыми контрактами, пока официальные лица не подтвердят, что сеть и протокол безопасны.
Сможет ли восстановить или заморозить хотя бы часть примерно $68 млн, всё ещё находящихся в кошельках, контролируемых атакующим в Cronos, вероятнее всего зависит от того, как быстро сеть сможет возобновить работу, и смогут ли валидаторы Cronos или аффилированные биржи действовать по указанным адресам, прежде чем переместятся дополнительные средства.
