
Cronos a suspendu l'intégralité de sa blockchain pour stopper une faille de sécurité de 75 millions de dollars.
Cronos, la blockchain de couche 1 développée par Crypto.com, a cessé de produire des blocs le dimanche 30 août. Un pirate venait de dérober des dizaines de millions de dollars à Tectonic, le principal protocole de prêt du réseau, et les validateurs ont mis hors service l'ensemble de la blockchain pour stopper la fuite. Deux jours plus tard, l'incident lui-même est presque relégué au second plan. Le véritable enjeu est de savoir qu'une blockchain « décentralisée » peut être désactivée.
Cronos a confirmé l'incident sur X, indiquant avoir identifié une faille de sécurité dans Tectonic et avoir suspendu le réseau le temps de son enquête. Tectonic, qui détenait environ 121,7 millions de dollars de dépôts et 82,7 millions de dollars de prêts avant l'attaque (près de la moitié des actifs bloqués sur Cronos DeFi), a demandé à ses utilisateurs de se tenir à l'écart du protocole jusqu'à ce que la sécurité soit rétablie. Lundi, le tableau de bord de DefiLlama affichait une chute de la valeur totale bloquée sur Tectonic à environ 3 millions de dollars.
Comment l'agresseur a-t-il procédé?
Le mécanisme en cause n'était pas un contrat intelligent défaillant, mais une erreur d'évaluation du risque. Weilin Li, chercheur spécialisé dans la blockchain, a décrit la séquence dans un fil de discussion X : le jeton de gouvernance de Tectonic, TONIC, n'avait qu'une liquidité d'environ 1,34 million de dollars et un volume d'échanges quotidien d'environ 11 000 dollars. Pourtant, le protocole autorisait les emprunts en l'utilisant comme garantie à un taux de 20 %. En une vingtaine de minutes, l'attaquant a fait grimper le prix du TONIC d'environ 100 fois sa valeur initiale, a déposé les jetons ainsi surévalués en garantie et a emprunté des actifs réels en utilisant un taux que le marché n'avait jamais accepté.
C'est une stratégie que le monde des cryptomonnaies a déjà utilisée. Li a qualifié ce schéma de « pump and borrow de type Mango Market », en référence à l'exploitation de la faille de Mango Markets d'environ 100 millions de dollars survenue en octobre 2022. Il a également noté qu'il s'agissait de la troisième version de cette même astuce qu'il avait récemment repérée, après une perte de 8,7 millions de dollars sur le marché MAMO de Moonwell et un incident distinct impliquant reUSD et Pendle. Des jetons de gouvernance illiquides sont régulièrement listés comme garanties, et les attaquants s'en aperçoivent systématiquement avant les protocoles.
Personne ne s'accorde sur le nombre exact
L'estimation de Li a évolué à deux reprises : d'abord autour de 66 millions de dollars, puis près de 75 millions après la découverte d'un second portefeuille lié à l'attaquant, contenant environ 8 millions de dollars supplémentaires. PeckShield a, de son côté, abouti à une estimation proche de 74 millions de dollars. Un troisième chercheur, connu sous le pseudonyme de Hajedan, a adopté une approche totalement différente, additionnant les emprunts bruts sur les 16 marchés de Tectonic et arrivant à 124 963 890 dollars, dont il a calculé que 99,91 % appartenaient à l'attaquant ; il a retrouvé la trace d'environ 110,5 millions de dollars toujours sur Cronos et d'environ 7,8 millions de dollars qu'il n'a pas pu localiser. Ni Cronos ni Tectonic n'ont publié de chiffre officiel concernant les pertes.
Ces chiffres ne se contredisent pas réellement. Ils mesurent des choses différentes : les fonds nets transférés, les emprunts bruts et les portefeuilles attribués à ce jour. Il est bon de s'en souvenir la prochaine fois qu'un titre met en avant un chiffre comme une vérité établie.
Ce qui est relativement certain, c'est où se trouve l'argent. Lookonchain a retracé environ 6,29 millions de dollars transférés vers Ethereum et convertis en 2 592 ETH avant le gel de la blockchain. Le reste, entre 60 et 69 millions de dollars selon les sources, n'a jamais quitté Cronos.
C'est l'arrêt qui est au cœur du débat.
Cronos fonctionne sur une chaîne Cosmos SDK basée sur Tendermint, avec un nombre de validateurs limité à 100, suffisamment petit pour coordonner un arrêt d'urgence en quelques minutes. C'est précisément ce qui s'est produit, et c'est aussi ce qui divise actuellement la communauté. Un utilisateur de Cronos, TurtleonCro, l'a résumé avec justesse : la pause a réellement protégé les utilisateurs de pertes supplémentaires, et elle a également prouvé qu'un petit groupe de validateurs peut bloquer tous les portefeuilles de la chaîne, qu'ils aient ou non été connectés à Tectonic. Ces deux affirmations sont vraies et ne s'annulent pas mutuellement. Un groupe plus restreint, mais plus virulent, est allé plus loin, arguant qu'il ne s'agit même pas d'un piratage, puisque l'attaquant n'a enfreint aucun code, mais a simplement suivi les règles publiées du protocole jusqu'à leur conclusion logique, aussi déplaisante soit-elle.
Le PDG de Crypto.com, Kris Marszalek, a évoqué l'incident sur X le jour même, expliquant que l'application et la plateforme centralisée de la plateforme n'avaient pas été affectées et qu'une analyse approfondie serait menée ultérieurement. « Tous les fonds sont en sécurité », a-t-il écrit, une affirmation qu'il convient de distinguer du gel de la blockchain : Cronos et la plateforme d'échange de Crypto.com sont des systèmes différents, et l'arrêt n'a jamais impacté les soldes de la plateforme.
De retour en ligne, les questions restent ouvertes
Les validateurs ont rétabli la production de blocs à 23h49 UTC le même soir, restaurant l'état de la chaîne à un instantané antérieur à l'exploitation et reprenant au bloc 90 896 189. Les opérateurs de nœuds ont été invités à mettre à jour vers la version 1.7.8 et à récupérer les instantanés publiés du réseau principal. Cronos a qualifié le retour en arrière et l'arrêt de mesure d'urgence prise par consensus des validateurs pour protéger les utilisateurs, et a annoncé qu'une analyse complète serait effectuée ultérieurement.
À l'heure où nous écrivons ces lignes, le rapport d'analyse post-attaque n'est pas encore disponible, et aucun plan de compensation n'a été mis en place pour les déposants de Tectonic. Environ 32,6 millions de dollars de créances irrécouvrables seraient toujours présents dans le protocole, en plus des quelque 8,71 millions de dollars de liquidations déclenchées lors de l'attaque elle-même. Le CRO a chuté de 10% en séance suite à cette annonce, se négociant entre 0,055 et 0,056 dollar, alors que le token était déjà en baisse à l'approche du week-end.
Le contexte qui compte ici
L'année 2026 a été particulièrement difficile pour le secteur des prêts DeFi. Les observateurs du secteur recensent 67 failles dans les protocoles de prêt parmi les 267 incidents DeFi recensés cette année, portant les pertes du secteur à plus de 1,26 milliard de dollars. L'effondrement de Tectonic s'inscrit dans un schéma récurrent : l'attaque commence rarement par un contrat défectueux. Elle débute plutôt par un paramètre de garantie non testé en conditions réelles, notamment sur un jeton peu utilisé.
5% de bonus de dépôt jusqu'à 100 gemmes

0% de frais sur les dépôts et les retraits de peau.


11% de Bonus de Dépôt + FreeSpin
10% DE BONUS SUPPLÉMENTAIRE SUR DÉPÔT + 2 TOURS DE ROUE GRATUITS
Cas gratuit et 100% de bonus de bienvenue
5 étuis gratuits, gratuité et bonus quotidiens

3 mallettes gratuites et un bonus de 5% ajouté à tous les dépôts en espèces.

+5% sur le dépôt

Commentaires