InicioCentro de noticias de LBank
El exploit de 75 millones de dólares de Tectonic no fue un fallo del oráculo, dice el cofundador de RedStone
tectonics-75m-dollars-exploit-not-an-oracle-failure
El exploit de 75 millones de dólares de Tectonic no fue un fallo del oráculo, dice el cofundador de RedStone
Un investigador onchain estimó que el exploit de Tectonic afectó alrededor de $75 millones. El precio reportado de TONIC aumentó aproximadamente 100 veces antes de que el token fuera depositado como colateral. RedStone dijo que los límites de préstamo vinculados a la liquidez ejecutable podrían haber limitado las pérdidas. Cronos se ha reiniciado después de restaurar el estado de su cadena a un punto anterior al ataque.
2026-09-01 Fuente:crypto.news

RedStone ha declarado que el exploit estimado de Tectonic por valor de 75 millones de dólares se debió a controles de colateral débiles, en lugar de un oráculo impreciso, después de que el precio reportado de TONIC se multiplicara por 100 en 20 minutos.

Resumen
  • Un investigador on-chain estimó que el exploit de Tectonic afectó aproximadamente 75 millones de dólares.
  • El precio reportado de TONIC aumentó aproximadamente 100 veces antes de que el token fuera suministrado como colateral.
  • RedStone afirmó que los límites de préstamo (borrow caps) vinculados a la liquidez ejecutable podrían haber limitado las pérdidas.
  • Cronos se ha reiniciado después de restaurar el estado de su cadena a un punto anterior al ataque.

Marcin Kazmierczak, cofundador de RedStone, declaró a crypto.news que el oráculo informó con precisión el precio de TONIC en el pool que monitoreaba, pero Tectonic supuestamente aceptó la lectura sin verificar si el token podría venderse a esa valoración en un tamaño significativo.

Los validadores de Cronos detuvieron la producción de bloques el 30 de agosto después de que Tectonic revelara un incidente que involucraba al protocolo de préstamos descentralizado. El investigador independiente Weilin Li estimó que aproximadamente 75 millones de dólares fueron afectados, aunque ni Tectonic ni Cronos han confirmado la pérdida final.

Según el análisis inicial de Li, el atacante elevó el precio de TONIC unas 100 veces en aproximadamente 20 minutos. Los tokens inflados fueron entonces suministrados a Tectonic como colateral, permitiendo al atacante pedir prestados activos con mayor liquidez establecida.

TONIC supuestamente tenía un factor de colateral del 20%, lo que significa que el protocolo permitía a los usuarios pedir prestados activos por un valor de hasta una quinta parte del valor reportado del colateral. Li identificó alrededor de 364.6 billones de TONIC en la posición, lo que habría requerido un valor reportado de alrededor de 375 millones de dólares para respaldar aproximadamente 75 millones de dólares en préstamos.

El oráculo de Tectonic reportó un precio de mercado manipulado

Kazmierczak rechazó la idea de que el oráculo en sí mismo produjera necesariamente datos incorrectos, estableciendo una distinción entre observar el precio de mercado disponible y decidir si ese precio es seguro para un protocolo de préstamos.

“El oráculo no estaba equivocado. Informó con precisión el precio de TONIC en el pool del que estaba leyendo en ese momento”, dijo.

Un token de baja liquidez puede registrar un precio spot alto después de un número limitado de transacciones, incluso cuando el mercado carece de suficientes compradores para soportar grandes ventas al mismo nivel. Según Kazmierczak, el presunto fallo de Tectonic fue aceptar el precio manipulado como colateral sin probar cuánto TONIC podría venderse realmente antes de que su valor colapsara.

“Reportar un precio y validar que un precio es seguro para prestar son dos trabajos diferentes, y el diseño de Tectonic los confundió.”

El incidente inicial de Tectonic dejó la mayoría de los activos identificados en Cronos cuando los validadores detuvieron la cadena. Li estimó que unos 6 millones de dólares habían llegado a Ethereum, mientras que aproximadamente 60 millones de dólares permanecían en una dirección de Cronos. Una segunda dirección que contenía cerca de 8 millones de dólares elevó su estimación combinada a unos 75 millones de dólares.

Los fondos que permanecen en las direcciones identificadas no deben considerarse recuperados a menos que la red, el protocolo o los usuarios afectados recuperen el control de ellos. Cronos y Tectonic no habían confirmado la atribución de direcciones ni las estimaciones de activos de Li cuando se publicó el análisis preliminar.

Los límites de préstamo podrían haber limitado la pérdida de Tectonic

Entre las salvaguardas disponibles para los protocolos de préstamos, Kazmierczak afirmó que los límites de préstamo (borrow caps) vinculados a la liquidez ejecutable habrían proporcionado la protección más sólida. Dicho límite restringe la cantidad total que los usuarios pueden pedir prestada contra un activo basándose en la cantidad de colateral que podría venderse de manera realista sin causar una fuerte caída de precios.

“Incluso si el precio reportado de TONIC se multiplica por 100, un límite de préstamo ajustado a lo que podría liquidarse de manera realista sin colapsar el mercado, limita el daño independientemente de lo que diga el feed de precios”, dijo.

Los factores de colateral dinámicos, los límites de impacto en el precio y los requisitos de profundidad mínima del mercado también podrían haber reducido la exposición de Tectonic, según Kazmierczak. Sin embargo, argumentó que un límite de préstamo (borrow cap) correctamente establecido puede contener las pérdidas incluso cuando otro parámetro de riesgo falla.

Tectonic aparentemente carecía de esas protecciones, dijo, permitiendo que un token con liquidez limitada respaldara préstamos basándose en una valoración temporalmente inflada. Ni Tectonic ni Cronos han publicado un postmortem técnico que confirme qué controles estaban activos cuando ocurrió el incidente.

Kazmierczak también advirtió contra tratar una ventana de precio promedio ponderado por tiempo (TWAP) más larga como una solución completa. Un TWAP calcula un precio promedio durante un período establecido, lo que hace que los movimientos breves del mercado sean menos influyentes de lo que serían bajo un feed de precio spot.

Aunque las ventanas más largas pueden filtrar los cambios de precios de corta duración, Kazmierczak dijo que los protocolos deben establecerlas de acuerdo con la liquidez e historial de trading de cada activo. En su evaluación, un aumento de 100 veces en 20 minutos debería haber planteado preguntas sobre la elegibilidad de TONIC como colateral en lugar de provocar un debate sobre el período de promediado ideal.

“Un movimiento como el de TONIC, 100x en 20 minutos, no es un evento de volatilidad que una ventana TWAP más amplia suavizaría. Es una señal de que el activo no debería haber sido utilizable como colateral en ninguna magnitud significativa en primer lugar.”

Colateral poco líquido ha causado ataques DeFi similares

El ataque reportado de Tectonic siguió a un exploit de Moonwell de 8.7 millones de dólares en Base el 27 de agosto. Las empresas de seguridad dijeron que el atacante de Moonwell manipuló el valor del colateral del token MAMO, relativamente ilíquido, antes de pedir prestado cbBTC del mercado mBTC del protocolo.

Tras el incidente, Moonwell redujo los límites de préstamo (borrow caps) en sus Mercados Centrales de Base a 1 wei, impidiendo eficazmente nuevos préstamos. También redujo los límites de suministro para MAMO y WELL a 1 wei mientras investigaba las transacciones.

Kazmierczak comparó Tectonic con Mango Markets y Moola Market, dos protocolos atacados mediante variaciones de precios de colateral inflados en octubre de 2022. Mango Markets perdió más de 100 millones de dólares después de que Avraham Eisenberg aumentara el valor de las posiciones vinculadas al token MNGO, de baja liquidez, y pidiera prestados otros activos contra ellos.

El caso Mango también proporciona un ejemplo legal estadounidense de lo difícil que puede ser aplicar las leyes existentes sobre fraude y productos básicos a los sistemas de préstamos automatizados. Un jurado de Manhattan condenó a Eisenberg en 2024 por fraude de productos básicos, manipulación de productos básicos y fraude electrónico, pero un juez federal anuló las condenas en mayo de 2025 por problemas de jurisdicción y pruebas insuficientes que respaldaran el cargo de fraude electrónico.

Según Kazmierczak, los protocolos se exponen repetidamente a estos ataques porque listar un token de gobernanza nativo como colateral puede aumentar su uso y ayudar a atraer depósitos. El costo de configuraciones débiles puede permanecer oculto hasta que alguien pruebe cómo responde el mercado de préstamos a un precio de token manipulado.

Él atribuyó la responsabilidad principal a los curadores de riesgo y otros proveedores de servicios encargados de establecer y mantener los parámetros de colateral, trabajando junto a los desarrolladores de protocolos y proveedores de oráculos. Los participantes de la gobernanza pueden aprobar la inclusión de un activo, dijo Kazmierczak, pero muchos votantes carecen del conocimiento de la estructura del mercado necesario para juzgar los riesgos de liquidez e impacto en el precio.

Cronos restauró la cadena a su estado anterior al exploit

Desde entonces, Cronos ha reiniciado las operaciones de la red después de que los validadores restauraran la blockchain a un punto anterior al incidente de Tectonic. La red describió la detención como una acción de emergencia acordada mediante consenso de los validadores para proteger a los usuarios.

La restauración del estado anterior de la cadena eliminó las transacciones registradas después del punto de retroceso elegido de la versión reiniciada de Cronos. Kris Marszalek, CEO de Crypto.com, dijo que la aplicación centralizada y el exchange de la compañía continuaron operando durante la detención y que los fondos mantenidos a través de esos servicios no se vieron afectados.

Tectonic había pedido a los usuarios que no interactuaran con el protocolo de préstamos mientras su equipo investigaba el incidente. Cronos no ha publicado el proceso técnico que los validadores utilizaron para seleccionar y aprobar el estado restaurado, mientras que se espera que el postmortem prometido aborde el ataque, la detención de emergencia y el posterior reinicio.