Cronos Network : tout s'est arrêté après le hack d'un protocole DeFi : 74 millions volés

Cronos Network : tout s'est arrêté après le hack d'un protocole DeFi : 74 millions volés

Encore un autre hack d'un protocole DeFi réalisé avec encore une autre technique. Cette fois, c'est le réseau Cronos qui fait les frais, contraint de tout bloquer pour limiter les dégâts.

Le réseau Cronos n'a pas produit de blocs depuis hier après-midi vers 16h30, après qu'un attaquant a réussi à extraire 74 millions de dollars d'actifs cryptographiques du protocole de prêt Tectonic. Les validateurs du réseau – grâce à une intervention coordonnée – ont suspendu leurs activités pour empêcher l'attaquant de parvenir à combler les fonds en externe, tandis que l'équipe Cronos continue d'enquêter sur l'exploit et de travailler pour sécuriser les pièces volées.

Au total, le pirate informatique (qui n'a pas réellement déchiffré le code Cronos mais a seulement exploité une vulnérabilité Tectonic de manière légitime) a transféré 2 592 $ ETH vers la blockchain Ethereum, soit 6,3 millions de dollars, tandis que les actifs restants sont toujours bloqués au sein du réseau.

Le jeton $CRO a réagi négativement à la nouvelle, sans toutefois déclencher de véritable liquidation, avec une performance de -1,5% sur les dernières 24 heures. Pendant ce temps, TVL du réseau a perdu environ 30 % de tous les actifs bloqués.

Cronos bloque tout après le hack Tectonic

Au moment où nous écrivons, le Réseau Cronos est toujours au point mort, les validateurs ne produisant plus de nouveaux blocs. Tous les utilisateurs de l’écosystème ne peuvent donc pas transférer de cryptomonnaies sur la chaîne, ni y effectuer des opérations. DéFi jusqu'à ce que le réseau soit redémarré de manière coordonnée par les validateurs.

L'attaque n'a pas affecté l'échange Crypto.com: Le PDG Kris Marszalek a rassuré les utilisateurs sur le fait que l'application et la plate-forme n'étaient pas affectées et que les actifs des utilisateurs restaient en sécurité.

Cependant, la communauté a un mauvais goût dans la bouche suite à un accident qui aura sûrement répercussions négatives sur l'avenir de l'écosystème DeFi – déjà en sérieuse difficulté avant même l'exploit – et sur la perception du public du réseau Cronos. En fait, annoncer un arrêt de la chaîne n'est jamais une décision qui se prend à la légère, car elle met en lumière le caractère centralisé du systèmequi peut être désactivé en fonction de la volonté de quelques validateurs.

Cronos Network arrêté en production de blocs – enquêtes en cours

Le décompte des dégâts est le suivant :

  • Fonds volés: 74 millions de dollars, dont 6 millions de dollars de pont Éthereum (maintenant perdu, ndlr) et 68 millions sont restés bloqués sur deux adresses Cronos.
  • Destruction du TVL: Tectonic est passée de 122 millions en valeur bloquée à un peu plus de 3 millions, tandis que la chaîne Cronos a perdu environ 30% et s'élève désormais à 203 millions de dollars.
  • Confiance des utilisateurs: Beaucoup se plaignent publiquement de X, accusant le réseau de ne pas être véritablement décentralisé et citant des délais de résolution du problème trop longs.

Comment s’est produit l’exploit tectonique ?

Parler de pirater ce serait techniquement inapproprié. Comme mentionné précédemment, l'attaquant Il n'a cassé aucun codeet a au contraire respecté tout ce que le protocole tectonique lui permettait de réaliser selon les règles établies par les contrats. Il se souvient exactement de ce qui s'est passé la folle histoire d'Avi Eisenberg et l'exploit de Mango Marketsun incident qui a conduit à l’extraction de plus de 100 millions de dollars de l’écosystème DeFi en 2022.

En pratique, la personne en question aurait manipulé le prix du $TONIQUEun jeton du protocole Tectonic qui pourrait être utilisé comme garantie au sein du marché monétaire lui-même. Compte tenu du marché illiquide des cryptomonnaies, l’attaquant a réussi à le faire augmenter son prix d'environ 360 fois avec relativement peu de capital. Les dernières reconstitutions parlent d'un achat simultané d'une valeur de 600 000 dollars, qui lui aurait pourtant permis d'obtenir un rendement extrêmement supérieur.

La capitalisation de $TONIC est passée de 3,2 millions de dollars en hausse à 1,17 milliard en seulement 15 minutes, pour s'effondrer avec style pomper et vider dans les heures suivantes.

Crypto $TONIC Cronos tectoniques
Manipulation du jeton $TONIC, graphique en 5 minutesSource de données: https://dexscreener.com/

L'exploiteur a ensuite utilisé ses jetons TONIC de 364,6 billions de dollars nouvellement achetés comme garantie au sein de Tectonicoù la pièce a un paramètre LTV de 20 %. La valorisation (sur papier) des actifs était égale à 375 millions de dollars, ce qui signifie que l'utilisateur avait la possibilité d'emprunter environ 75 millions de dollars d'actifs, qui, évidemment, ne seront jamais restitués.

Morale de l'histoire : $TONIC s'est ensuite effondré après la manipulation et le protocole de prêt se retrouve avec un gros créances irrécouvrables à gérer. Il n'est pas exclu que cet incident entraîne la fermeture de Tectonic, comme cela s'est produit pour d'autres marchés monétaires confrontés à une attaque similaire.

Des mises à jour suivront pour comprendre comment Cronos décidera de résoudre la situation, que ce soit avec un fork ou avec le gel d'une partie des avoirs volés.

DeFi n'apprend jamais de ses erreurs

L'exploit aurait facilement pu être évité avec un peu de prévention et un une évaluation plus minutieuse du risque lié aux garanties accepté par le protocole Tectonic. Les plateformes de prêt font l’objet de ce type d’attaques depuis plusieurs années déjà, et aujourd’hui encore, les différentes équipes n’ont pas tiré les leçons des erreurs coûteuses payées par leurs confrères.

Si un token a un marché avec très peu de profondeur, il ne peut pas être utilisé comme garantie, précisément parce que le gonfler et l’amener à une valorisation d’un milliard de dollars devient une opération trop simple. Alternativement, certains pourraient également être mis en œuvre systèmes de protection basés sur Oraclecapable de détecter des changements de prix anormaux et de suspendre temporairement l’acceptation de nouvelles garanties ou le décaissement de nouveaux prêts.

Il y a à peine trois jours, Moonwell, un protocole d'exploitation du réseau Base, a perdu 8,7 millions de dollars en raison d'une attaque très similaire, le pirate informatique manipulant le prix du jeton $ MAMO.

Peut-être que ces dernières années, le phénomène d'attaques contre les protocoles cryptographiques s'est également accru en raison de la Boom de l'IAla technologie aidant les attaquants à révéler les failles et les erreurs de conception plus tôt que d’habitude.

Voir l’article original en italien

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !