Cronos suspend sa blockchain après l’exploit de 75 M$ sur Tectonic

Share

Le réseau Cronos a suspendu la production de blocs dimanche 30 août 2026, après la détection d’une exploitation massive ciblant Tectonic, son principal protocole de prêt décentralisé. L’incident illustre une fois de plus la vulnérabilité structurelle des mécanismes de collateralisation (collatéral = garantie déposée pour emprunter) sur des actifs à faible liquidité, et relance le débat sur la gouvernance des chaînes EVM (Ethereum Virtual Machine) à validateurs restreints.

🔑 En bref

  • Cronos a suspendu sa blockchain le 30 août 2026 après l’exploitation de Tectonic, estimée à ~75 M$.
  • L’attaque repose sur la manipulation du prix du TONIC, multiplié par ~100 en 20 minutes, malgré un facteur de collatéral de 20 %.
  • Les validateurs de Cronos ont stoppé le réseau en quelques minutes, bloquant ~60 M$ sur la chaîne et ~6 M$ transférés vers Ethereum.
  • Tectonic concentrait ~46 % de la TVL (Total Value Locked, valeur totale déposée) de Cronos, soit 121,7 M$ avant l’attaque.
  • Aucun calendrier de redémarrage ni de compensation n’a été publié au lundi suivant.

Origine de l’attaque : manipulation du token TONIC

L’analyste on-chain Weilin Li a attribué l’incident à un défaut de conception du protocole Tectonic : celui-ci acceptait son propre token de gouvernance, le TONIC, comme garantie pour les prêts. Or, ce token disposait d’une liquidité extrêmement limitée, avec environ 1,34 M$ de liquidité et un volume quotidien d’environ 11 000 $. Tectonic avait fixé pour le TONIC un facteur de collatéral de 20 %, ce qui signifie qu’un utilisateur pouvait emprunter jusqu’à 20 % de la valeur des TONIC déposés en garantie.

Selon Weilin Li, l’attaquant a réussi à augmenter le prix du TONIC d’environ 100 fois en l’espace de 20 minutes, puis à déposer ce token gonflé comme collatéral pour emprunter des actifs réels. La documentation même de Tectonic avertissait que les actifs de faible liquidité pouvaient être particulièrement vulnérables à la manipulation de prix.

Pour que l’emprunt atteigne 75 M$, le prix du TONIC aurait dû être valorisé par le protocole à environ 0,00000103 $ par token, soit une capitalisation boursière d’environ 375 M$, environ 100 fois le prix observé avant l’attaque selon CoinGecko.

Les montants en jeu : deux estimations, deux méthodologies

Deux estimations circulent dans la communauté, et elles ne mesurent pas la même chose. Weilin Li a d’abord chiffré les actifs détournés à ~66 M$, avant d’identifier une seconde adresse contrôlée par le même attaquant contenant ~8 M$ supplémentaires, portant son estimation à ~75 M$.

Une analyse distincte, attribuée à l’analyste on-chain Awoo et relayée par Cryptobriefing, aboutit à un montant différent : ~119,5 M$ de flux sortants des pools en une seule transaction, plus ~2 M$ via des copies de l’attaque et ~5,6 M$ conservés par l’attaquant. Cette différence s’explique par la nature de la mesure : Awoo comptabilise les retraits totaux des pools, là où Li chiffre le produit final.

État de la TVL de Tectonic et de Cronos

IndicateurValeur
TVL Tectonic avant l’attaque~121,7 M$
Prêts en cours avant l’attaque~82,7 M$
Part de la TVL DeFi de Cronos~46 %
TVL Tectonic au lundi suivant~3 M$
Estimation Weilin Li~75 M$
Estimation Awoo (flux sortants)~119,5 M$

L’intervention rapide des validateurs

La décision d’arrêter le réseau a permis de contenir une partie des dégâts. Weilin Li a indiqué qu’environ 6 M$ avaient traversé un bridge (pont inter-chaînes) vers Ethereum avant que les validateurs de Cronos ne stoppent la production de blocs. Environ 60 M$, soit ~91 % du montant total estimé, sont restés sur Cronos, immobilisés sur le réseau à l’arrêt.

Cette situation diffère nettement de l’incident Moonwell sur Base survenu quelques jours plus tôt, où la blockchain avait continué à produire des blocs et où les fonds avaient pu être déplacés librement. Le réseau Base, plus décentralisé, n’avait pas suspendu ses opérations.

Cronos fonctionne sur Tendermint Core, un mécanisme de consensus où un groupe fixe et autorisé de 100 validateurs produit les blocs. Ce paramètre technique explique pourquoi une telle intervention est possible sur Cronos mais pas sur des chaînes comptant des centaines de milliers de participants indépendants. Le parallèle avec l’incident BNB Chain d’octobre 2022 a été soulevé : à l’époque, 26 validateurs avaient suspendu le réseau après l’exploitation d’un bridge et récupéré environ 470 M$ sur les 570 M$ détournés.

« Nous avons identifié une exploitation dans Tectonic. Le réseau Cronos a été suspendu et nous fournirons des mises à jour ici. »

Cronos Network, post X du 30 août 2026

Les positions officielles et la zone grise pour les déposants

Cronos Network a confirmé l’arrêt sur X dimanche. Tectonic a de son côté confirmé investiguer un incident et a conseillé aux utilisateurs de ne pas interagir avec le protocole jusqu’à nouvel ordre. Le directeur général de Crypto.com, Kris Marszalek, a précisé que l’application et la bourse centralisées de Crypto.com n’avaient pas été compromises et que les fonds des clients y étaient sécurisés. L’équipe de sécurité de Crypto.com assiste Cronos dans son investigation, et un post-mortem complet a été promis.

Cette déclaration ne couvre cependant pas les fonds déposés directement sur Tectonic. Pour rappel, Crypto.com a développé Cronos en 2021, une blockchain de type Ethereum utilisée pour exécuter des transactions moins coûteuses pour ses propres produits. Le token CRO, émis par Crypto.com, est présenté comme le centre de son écosystème. Tectonic, en revanche, opère comme un protocole de prêt décentralisé indépendant, lancé en décembre 2021 via l’incubateur Cronos Labs.

Au lundi suivant, ni Cronos ni Tectonic n’avaient publié de calendrier de redémarrage ou de cadre de compensation pour les déposants affectés. Le réseau a également suspendu les deposits, les remboursements, les liquidations et les retraits. La question reste ouverte quant au sort des adresses de l’attaquant restant sur Cronos lors de la relance : un réseau qui peut être suspendu peut aussi modifier les états (roll-back, gel d’adresses, ou reprise sans intervention).

Fait notable : le prix du CRO, la cryptomonnaie native du réseau, n’a pas chuté suite à l’incident. Certaines sources rapportent même une hausse d’environ +5 % au cours de la journée du dimanche, signe que le marché n’a pas interprété la suspension comme un problème systémique de l’écosystème Cronos.

Un contexte plus large d’attaques sur collatéraux illiquides

L’incident s’inscrit dans une série d’attaques similaires récentes. Quelques jours plus tôt, Moonwell, un protocole de prêt sur Base, avait subi une exploitation comparable via la manipulation d’un token de faible liquidité, causant des pertes estimées à 8,7 M$. Weilin Li a également signalé un incident du 25 août impliquant un marché Pendle peu liquide, où une manipulation de prix avait déclenché environ 36 M$ de liquidations (vente forcée de la garantie) sur Morpho.

Le mécanisme d’attaque rappelle également le piratage de Mango Markets en 2022, où un attaquant avait dérobé plus de 100 M$ en manipulant les prix de tokens de faible liquidité utilisés comme garantie. L’attaquant de Mango Markets a depuis été reconnu coupable de manipulation de marché et encourt jusqu’à 20 ans de prison.


Conclusion : un arbitrage entre sécurité et immuabilité

L’arrêt de Cronos illustre un arbitrage fondamental dans la conception des blockchains : entre l’immuabilité (garantie par l’absence d’intervention humaine) et la capacité de réaction en cas d’incident majeur. Le consensus Tendermint, avec ses 100 validateurs autorisés, privilégie clairement le second terme, au prix d’une censure potentielle et d’une confiance accrue envers l’opérateur central (Crypto.com).

Pour les déposants de Tectonic, trois scénarios se dessinent : un roll-back des transactions frauduleuses, un gel ciblé des adresses identifiées, ou une reprise neutre laissant à la justice et au white-hat (hacker éthique) le soin de récupérer ce qui peut l’être. La publication du post-mortem annoncé par Marszalek sera déterminante pour la crédibilité de l’écosystème Cronos, alors que les attaques sur collatéraux illiquides se multiplient dans la DeFi.

Sources

Cet article est publié à titre informatif et éducatif. Il ne constitue en aucun cas un conseil en investissement. Faites vos propres recherches (DYOR) avant toute décision.

Telemac
Telemachttp://cryptoinfo.ch
Passionné de nouvelles technologies, j’explore l’univers de la blockchain et des cryptomonnaies pour partager l’actualité et les innovations du secteur.

Lire la Suite

Articles