Los validadores de Cronos detuvieron por completo la blockchain vinculada a Crypto.com el domingo 30 de agosto de 2026, después de que un atacante drenara un estimado de ~US$75 millones de Tectonic, el mayor protocolo de préstamos de la red, al inflar el precio de su token poco líquido TONIC y pedir prestados activos reales contra esa garantía falsa. Casi un día después, ese mismo conjunto de validadores devolvió la cadena con el ledger rebobinado a un punto anterior al ataque, descartando los bloques intermedios — y con ellos la mayor parte del botín.

Qué se confirmó

Cronos Network dijo en X que había identificado un exploit en Tectonic, que la red quedó detenida y que publicaría actualizaciones ahí. Tectonic (@TectonicFi) dijo por separado que investigaba un incidente y pidió a los usuarios no interactuar con el protocolo hasta confirmar que fuera seguro.

El CEO de Crypto.com, Kris Marszalek, publicó que hubo una brecha de seguridad en el protocolo de préstamos Tectonic de Cronos, que el equipo de Cronos investigaba con apoyo del equipo de seguridad de Crypto.com, y que la app y el exchange de Crypto.com no se vieron afectados y operaban con normalidad. “All funds are safe,” escribió, en referencia a los activos custodiados en esos servicios de Crypto.com, no a los depósitos dentro de Tectonic.

Esa distinción importa. Cronos fue desarrollada por Crypto.com; Tectonic nació en diciembre de 2021 del incubador Cronos Labs y opera como una app DeFi independiente sobre la cadena. Los saldos del exchange y los depósitos en un protocolo son superficies de riesgo distintas.

Cómo se ve el ataque on-chain

Los monitores independientes describen una manipulación de oráculo al estilo Mango Markets, no un bug clásico de reentrancy.

El investigador on-chain Weilin Li (@hklst4r), cuya lectura recogieron The Block y crypto.news, dijo que el atacante disparó TONIC cerca de 100× en unos 20 minutos, depositó los tokens revalorizados como colateral y pidió prestados otros activos en Tectonic. El factor de colateral de TONIC era de alrededor del 20%, así que cada US$100 de valor reconocido podían respaldar unos US$20 de deuda, suficiente para importar una vez engañado el oráculo.

Contexto de mercado antes del ataque, según reportes del mismo día que citan CoinGecko y DefiLlama:

  • TONIC tenía solo unos US$1,34 millones de liquidez y unos US$11.000 de volumen diario — lo bastante fino como para que un gasto relativamente pequeño moviera el precio con fuerza.
  • La propia documentación de Tectonic advierte que el colateral poco líquido es especialmente vulnerable a manipulación de precios.
  • Tectonic tenía unos US$121,7 millones en valor total bloqueado al 26 de agosto, cerca de la mitad de todo el capital depositado en el DeFi de Cronos. Para el lunes esa cifra había caído a unos US$3 millones, según cobertura sindicada de CoinDesk.

Li situó primero el drenaje cerca de US$66 millones y luego subió la estimación a unos US$75 millones tras marcar una segunda dirección del atacante con unos US$8 millones. PeckShield situó por separado el golpe cerca de US$74 millones y dijo que solo unos US$6 millones se habían puenteado a Ethereum antes del halt, con unos US$60 millones aún en direcciones de Cronos. Tectonic no ha publicado su propia cifra confirmada de pérdidas; trata la banda de US$74–75 millones como estimaciones de investigadores hasta que llegue el post-mortem del equipo.

Algunas notas secundarias circularon una lectura on-chain cercana a US$119,5 millones. Quédate con el consenso cercano a US$75 millones que amplifican The Block y PeckShield, y espera el número de Tectonic.

Por qué la cadena pudo parar

Cronos corre consenso estilo Tendermint con un tope de 100 validadores. Ese conjunto pequeño puede coordinar una pausa en minutos. Las cadenas públicas más grandes, con miles de operadores independientes, no pueden hacer lo mismo sin un proceso social mucho más lento.

El halt es la razón por la que la mayor parte del botín estimado no salió. Los bridges son la puerta de salida; cuando se detiene la producción de bloques, el puenteo se detiene con ella. Esa contención es real, y también lo es el coste: todo usuario de Cronos, no solo los depositantes de Tectonic, quedó detrás de un ledger congelado hasta que los validadores reinicien. Depósitos, swaps, minteo de NFT y liquidaciones se pausan juntos.

De los caminos disponibles — reiniciar sin tocar la historia, poner en lista negra las direcciones del atacante o reescribir el ledger — los validadores tomaron el más agresivo.

El reinicio y hasta dónde llega un rollback

Cronos Network anunció el reinicio a las 13:31 UTC del 31 de agosto, casi un día después del halt: la cadena vuelve a producir bloques y está “fully back online”. El anuncio es inusualmente explícito sobre el método. El halt fue una acción de emergencia por consenso de validadores para proteger a los usuarios del exploit en Tectonic, y el estado de la cadena se restauró a un punto anterior al exploit.

Esa última frase es la noticia. Cronos no retomó donde se detuvo: retomó desde un estado anterior y descartó los bloques intermedios. La red dice que produce bloques de nuevo desde las 23:49:01 UTC del 30 de agosto, a partir del bloque 90.896.189 — una marca de tiempo unas catorce horas por detrás del anuncio que la comunica. Esa misma cuenta había publicado que seguía detenida a las 05:24 y otra vez a las 12:43 UTC de esa mañana, así que la cadena no estaba produciendo bloques en el momento que marca su propio reloj restaurado. Ese desfase es cómo se ve un rebobinado desde dentro. A los operadores de nodo se les indicó reiniciar con Cronos v1.7.8 usando snapshots de mainnet de las 09:52 UTC del 31 de agosto.

Un rollback llega exactamente hasta donde llega el ledger en el que corre. Los cerca de US$60 millones que seguían en direcciones de Cronos controladas por el atacante estaban dentro de la ventana descartada: según la propia descripción de Cronos de restaurar el estado previo al exploit, esa parte queda deshecha. Los cerca de US$6 millones ya puenteados a Ethereum, no. Están en otra cadena, cuyos validadores nunca se detuvieron ni tienen motivo para retroceder. La contención que compró el halt fue real, y el rollback convirtió la mayor parte en reversión — pero lo que salió, salió.

Lo que Cronos no ha explicado es qué le hizo esa ventana descartada a todos los demás. Esos bloques también llevaban tráfico ordinario — swaps, transferencias, pagos de préstamos, minteo de NFT — y el anuncio no dice cómo se trató esa actividad. Si operaste en Cronos el 30 de agosto, vuelve a verificar en qué quedó en lugar de darla por liquidada.

Tectonic confirmó el reinicio a las 14:56 UTC y dijo que reabrirá por fases: primero retiros y pagos de préstamos, con los préstamos nuevos y los depósitos en pausa mientras el equipo termina de revisar sus sistemas y dependencias. Ambos equipos dicen que viene un post-mortem completo. Ninguno ha publicado una cifra de pérdidas confirmada, un análisis de causa raíz ni un plan de compensación a depositantes.

Qué debes hacer ahora

Si tenías fondos en Tectonic, sigue solo el canal oficial de Tectonic y el de Cronos Network; ignora los MD que ofrezcan “ayuda para recuperar.” Los retiros y los pagos de préstamos son la primera fase en reabrir — los préstamos nuevos y los depósitos siguen en pausa, y no conviene dar por activo nada más hasta que el equipo lo diga. Si solo tienes CRO u otros activos de Cronos en una wallet de autocustodia o en el exchange de Crypto.com, la declaración de Marszalek cubre el exchange y la app — no todos los contratos DeFi de la cadena.

Filtros prácticos que viajan más allá de este incidente:

  1. Los tokens de gobernanza o incentivos ilíquidos usados como colateral son un modo de fallo recurrente. Libros de órdenes finos más un oráculo que confía en el precio spot invitan al patrón de bombear-y-pedir-prestado que acaba de comerse Tectonic.
  2. Un halt de cadena puede atrapar a usuarios honestos y al atacante por igual. Conviene saber si la cadena en la que depositas puede parar, quién lo decide y cuánto suele tardar esa decisión.
  3. Separa saldos del exchange de depósitos en protocolos. Que Crypto.com diga que su app está bien no reparte a un prestamista de Tectonic. Tener las llaves de tu wallet no protege la porción que dejaste detrás de las reglas de oráculo y colateral de otro.
  4. Espera el post-mortem prometido antes de dar por cerradas las cifras de pérdidas o las vías de recuperación.

Esto es cobertura de un incidente, no una recomendación de comprar, vender o mantener CRO, TONIC ni ningún otro activo.

Conclusión

El 30 de agosto de 2026, los validadores de Cronos detuvieron toda la cadena tras un ataque de manipulación de precio de TONIC contra Tectonic, con investigadores independientes situando el drenaje cerca de US$75 millones. Casi un día después, ese mismo conjunto reinició la cadena desde un estado anterior al ataque y descartó los bloques intermedios. Solo los cerca de US$6 millones que el atacante ya había puenteado a Ethereum quedaron fuera del alcance del rebobinado. Crypto.com dice que su exchange y su app no se tocaron.

La lectura útil es estructural. Una cadena de cien validadores puede pararse en minutos, y también puede acordar que un día no haya ocurrido. Esa capacidad recuperó la mayor parte de este botín, y es la misma que convierte el ledger sobre el que liquidaste ayer en una decisión y no en un hecho — una propiedad que casi ningún usuario de Cronos tenía en cuenta, y que conviene conocer de cualquier cadena antes de dejarle valor. Sigue abierto: el post-mortem prometido, la reapertura por fases de Tectonic y una cifra de pérdidas confirmada que ninguno de los dos equipos ha publicado.