BNB $747,90 -0,09%
XRP $1,39 -1,80%
ETH $2 467,71 -1,46%
BTC $78 433,99 -1,60%
BNB $747,90 -0,09%
XRP $1,39 -1,80%
ETH $2 467,71 -1,46%
BTC $78 433,99 -1,60%
URGENT
Actualités du Bitcoin

9,19 millions de dollars disparaissent de Cronos suite à l’exploitation de Tectonic

Cronos Confirms $9.19M Left Chain Before Tectonic Rollback Stopped Bleeding
9,19 millions de dollars disparaissent de Cronos suite à l'exploitation de Tectonic

Community Trust ScoreVérifié

83%
Réel
Vérifié18 votes
Mis à jour 1 heure il y a

Cronos a mis un chiffre précis dessus mardi. Neuf virgule dix-neuf millions de dollars ont quitté la blockchain avant que les validateurs ne puissent stopper l’exploitation de Tectonic — et il est maintenant clair que les dégâts ont été bien plus profonds que ce que quiconque avait d’abord admis.

Le rapport post-mortem publié par Cronos mardi est assez direct. La manipulation des valeurs de garantie a entraîné une activité d’emprunt de 120,4 millions de dollars pendant l’incident. Les validateurs ont réussi à inverser 111,2 millions de dollars grâce à un retour en arrière du réseau. Mais 7,6 % du total — soit ces 9,19 millions de dollars — étaient déjà partis, déjà hors chaîne, déjà hors de portée. Les premières estimations avaient évalué le montant affecté à environ 75 millions de dollars. Cet écart est important. Ce n’est pas une erreur d’arrondi. C’est un écart de 45 millions de dollars sur la gravité réelle de cette affaire.

Neuf virgule dix-neuf millions. Disparus.

Publicité

Comment l’attaque a réellement fonctionné

Les mécanismes ici méritent qu’on s’y attarde, car ils ne sont pas simples. Selon le rapport de Cronos et les données de la société d’analyse blockchain Bitquery, l’attaquant a commencé par déposer 5 millions de dollars. À partir de là, ils ont exécuté une boucle de 98 cycles — empruntant du TONIC, le redéposant, empruntant à nouveau, et ainsi de suite — et cette boucle a fait grimper le prix du jeton à près de 300 fois sa valeur normale. Le flux de prix de Tectonic a suivi le mouvement, traitant essentiellement la hausse artificielle comme réelle. Ainsi, la garantie de l’attaquant semblait énorme sur le papier, et la plateforme leur a permis d’emprunter en conséquence.

Une seule transaction a vidé neuf marchés de prêt Tectonic. Ce seul mouvement a impliqué 11 transferts à travers des stablecoins, Bitcoin, Ether et d’autres actifs. C’est le genre d’attaque qui exploite la faible liquidité — TONIC n’avait pas le volume de transactions pour absorber ce genre de pression naturellement, ce qui a rendu facile la montée en flèche. Le flux de prix n’avait pas de disjoncteur. Le système de garantie n’avait aucun moyen de signaler qu’il y avait un problème. Et ainsi, l’attaquant est parti avec des fonds que les mécanismes de la plateforme avaient essentiellement remis.

Tectonic a détecté l’exploitation à 12:49 UTC le 30 août. Les validateurs ont arrêté la production de blocs à 14:32:47 UTC — environ une heure et quarante-trois minutes après la détection. La production de blocs a repris à 23:49:01 UTC, une fois que les soldes ont été rétablis à leur état pré-exploitation. C’est une réponse rapide selon la plupart des normes de la finance décentralisée. Mais rapide n’était pas assez rapide pour tout attraper.

Ce que le retour en arrière a fait — et n’a pas fait — réparer

Le retour en arrière a fonctionné. En grande partie. Récupérer 111,2 millions de dollars est véritablement significatif, et ce n’est probablement pas ce à quoi l’attaquant s’attendait. Les validateurs de Cronos ont agi assez rapidement pour contenir l’essentiel des dégâts, et c’est une véritable victoire opérationnelle pour le réseau. Faire un retour en arrière d’une blockchain n’est pas trivial — cela nécessite un consensus des validateurs, cela perturbe les opérations normales, et cela comporte ses propres risques. Ils l’ont fait quand même.

Mais 9,19 millions de dollars ne sont pas revenus. Cet argent a quitté le réseau avant l’arrêt, et une fois que les fonds sont déplacés hors chaîne dans une exploitation comme celle-ci, la récupération dépend essentiellement de la coopération des échanges, des forces de l’ordre, ou d’une erreur de l’attaquant. Aucun de ces éléments n’est garanti. On ne sait pas si Cronos poursuit l’une de ces voies — le rapport post-mortem ne l’a pas précisé.

La manipulation du prix de TONIC était la vulnérabilité centrale, et ce n’est pas une nouvelle catégorie d’attaque. La manipulation des oracles de prix et les exploitations de faible liquidité ont frappé les plateformes DeFi à plusieurs reprises au cours des dernières années. Le manuel de base — trouver un jeton à faible liquidité, le faire monter en flèche à travers une boucle d’emprunt et de redépôt, extraire de la valeur avant que la plateforme ne s’en rende compte — a été utilisé auparavant. Ce qui change à chaque fois, c’est quelle plateforme n’a pas intégré les bonnes mesures de sécurité.

Le rapport de Cronos ne minimise pas le manque de gestion des garanties. Le flux de prix de la plateforme a suivi le prix manipulé de TONIC sans le signaler comme anormal. C’est par là que l’attaquant est passé. Quatre-vingt-dix-huit cycles d’emprunt et de redépôt, et rien n’a déclenché une alarme jusqu’à ce que les dégâts soient déjà profonds.

Pour les protocoles de prêt spécifiquement, ce genre d’attaque est un risque connu. Le défi est que des règles de garantie plus strictes et des flux de prix plus conservateurs peuvent également rendre les plateformes moins compétitives — moins efficaces en termes de capital, plus lentes, moins attrayantes pour les utilisateurs à la recherche de rendement. C’est un compromis que chaque marché de prêt DeFi doit naviguer, et Tectonic l’a mal navigué le 30 août.

Les données de Bitquery qui ont initialement émergé sur Ethereum ont fixé le transfert hors chaîne à un chiffre différent. Le rapport post-mortem de Cronos fixe maintenant le chiffre confirmé à 9,19 millions de dollars. C’est le chiffre faisant autorité.

La production de blocs a repris à 23:49:01 UTC le 30 août.

Questions Fréquentes

Combien d’argent a été perdu dans l’exploitation de Tectonic sur Cronos ?

Cronos a confirmé que 9,19 millions de dollars ont été transférés hors de la blockchain avant que les validateurs n’arrêtent le réseau. Un retour en arrière a récupéré 111,2 millions de dollars des 120,4 millions de dollars d’activité d’emprunt totale affectée.

Comment l’attaquant a-t-il manipulé la plateforme Tectonic ?

L’attaquant a déposé 5 millions de dollars, puis a exécuté une boucle de 98 cycles d’emprunt et de redépôt de TONIC, gonflant son prix à près de 300 fois. Le flux de prix de Tectonic a suivi la hausse artificielle, permettant à l’attaquant d’emprunter bien au-delà de la valeur réelle de leur garantie.

Pourquoi c'est important

L'incident sur la plateforme Cronos souligne les vulnérabilités persistantes au sein des protocoles de finance décentralisée, où des failles de sécurité peuvent entraîner des pertes financières significatives. Cette situation rappelle l'importance cruciale d'une surveillance rigoureuse et d'une validation efficace des systèmes pour éviter de telles exploitations. En outre, elle interroge la confiance des investisseurs et des utilisateurs dans les infrastructures blockchain, impactant potentiellement l'adoption future de ces technologies.

Community Trust IndexModerate Confidence
83%
Réel
Réel83%17%Fake
18 community signals

Bruce Buterin

Bruce Buterin est un analyste crypto américain passionné par les évolutions du Web3, les ETF crypto et les innovations sur Ethereum. Installé à Miami, il suit de près les mouvements de marché et publie régulièrement des analyses détaillées sur les tendances DeFi, les altcoins émergents, et la tokenisation des actifs. Avec une approche à la fois technique et vulgarisée, Bruce rend l’écosystème blockchain accessible à tous les passionnés et investisseurs. Spécialités : Ethereum, DeFi, NFT, régulation américaine, innovations Layer 2.

Publicité

Articles connexes