Explicación del exploit de Cronos Tectonic: Cómo la manipulación del precio de TONIC desencadenó una crisis DeFi de $75M
2026/08/31 17:30:00
El incidente es significativo por razones que van más allá de su pérdida destacada. Se informa que TONIC tenía solo aproximadamente $1.34 millones en liquidez y alrededor de $11,000 en volumen de trading diario antes de que su precio se incrementara aproximadamente 100 veces en unos 20 minutos. El ataque plantea una pregunta fundamental sobre el préstamo descentralizado: ¿cómo puede un token con tal profundidad de mercado limitada respaldar millones de dólares en préstamos? El posterior cierre de Cronos añade un segundo debate: si detener una cadena de bloques para contener pérdidas constituye una gestión de emergencia responsable o evidencia de una descentralización limitada.
¿Qué pasó con Tectonic y Cronos?
Tectonic opera como un mercado de préstamos descentralizado en Cronos, permitiendo a los usuarios depositar activos cripto y tomar prestados otros tokens contra su garantía. Antes del incidente, era una de las aplicaciones DeFi más importantes de la red. Los datos de DefiLlama citados por CoinDesk mostraron aproximadamente $121,7 millones bloqueados en Tectonic el 26 de agosto, representando casi la mitad del capital depositado en el DeFi de Cronos en ese momento. Esa cifra había caído a aproximadamente $3 millones para el 31 de agosto.
El ataque aparente se centró en TONIC, el token propio del ecosistema de Tectonic. El análisis de la cadena de bloques indica que un atacante elevó bruscamente su precio de mercado, depositó el TONIC recién inflado en el protocolo de préstamo y luego tomó prestados activos líquidos contra él. Una vez que quedó claro el alcance del exploit, los validadores de Cronos coordinaron una pausa en la red, impidiendo que se procesaran nuevas transacciones. Tectonic también informó a los usuarios que no interactuaran con el protocolo mientras se investigaba el incidente.
Las estimaciones iniciales situaron el exploit en alrededor de $66 millones, antes de que activos adicionales vinculados al atacante empujaran la cantidad estimada hacia los $75 millones. Ese número sigue siendo una estimación y no un balance finalizado. Hasta el lunes por la mañana, Cronos y Tectonic no habían confirmado públicamente las pérdidas definitivas ni anunciado un calendario para reanudar la actividad normal de la red.
¿Cómo funcionó la manipulación del precio de TONIC?
La explotación aparente es más fácil de entender como un problema de préstamo que como un hack de software tradicional. Un protocolo de préstamo DeFi debe decidir cuánta garantía posee un usuario y cuánto de otro activo esa garantía debería permitirle tomar prestado. Si la garantía es ETH o BTC, la liquidez global profunda hace que sea relativamente difícil que un operador mueva el precio de mercado en una cantidad extrema. TONIC era muy diferente. Con liquidez y actividad de operación limitadas, su precio cotizado aparentemente podía moverse con mucho más agresividad con relativamente poco capital.
Los datos de la cadena de bloques citados por CoinDesk indican que el atacante elevó TONIC aproximadamente cien veces en unos 20 minutos. Una vez que el token alcanzó una valoración de mercado drásticamente mayor, el atacante depositó el TONIC en Tectonic. El protocolo trató entonces esos tokens como colateral de un valor significativamente mayor y permitió a la cuenta tomar prestados activos líquidos contra ellos. TONIC tenía un factor de colateral del 20%, lo que significa que cada $100 de valor reconocido por el protocolo podían respaldar aproximadamente $20 de préstamo.
Un ejemplo simplificado muestra por qué eso puede volverse peligroso. Imagina una posición en un token que en un mercado normal tiene un valor real de $1 millón. Si su precio cotizado se manipula temporalmente 100 veces más alto, el protocolo podría valorar repentinamente la misma posición en $100 millones. Incluso con un factor de garantía conservador del 20%, esa valoración artificial podría generar una capacidad de préstamo de $20 millones. Cuando el precio del token más tarde regrese a la realidad, el protocolo se quedará con garantía que no puede cubrir los activos valiosos ya prestados.
¿Por qué fue TONIC tan vulnerable?
El problema principal parece ser la profundidad del mercado. Antes del exploit, se informó que TONIC tenía aproximadamente $1.34 millones en liquidez y solo alrededor de $11,000 de volumen de trading diario. Esas cifras son extremadamente pequeñas en comparación con los decenas de millones de dólares en préstamos que finalmente parecen haber sido respaldados por la garantía manipulada. La documentación de Tectonic había advertido que los activos con baja liquidez pueden ser particularmente vulnerables a la manipulación de precios.
Esto resalta una de las distinciones más importantes en el préstamo DeFi: el precio no es lo mismo que la liquidez. Un token podría mostrar un precio de mercado de $1, pero eso no significa que un protocolo pudiera liquidar $20 millones de ese token a algo cercano a $1. Los precios suelen representar operaciones marginales: la cantidad más reciente pagada por una cantidad relativamente pequeña. Liquidar una posición grande puede atravesar rápidamente un libro de órdenes o un pool de liquidez, causando un deslizamiento severo.
Por lo tanto, un mercado de préstamos debe preguntarse más que “¿Cuánto vale este token en este momento?”. También debe preguntarse: “¿Cuánta cantidad de este token se podría vender realistamente si un prestatario grande tuviera que ser liquidado?”. Un activo puede tener un precio cotizado válido y aún así no ser adecuado para respaldar grandes cantidades de deuda.
¿Por qué un factor de garantía del 20 % no detuvo el ataque?
A primera vista, un factor de garantía del 20% parece cauteloso. Si $100 en garantía pueden respaldar solo $20 de deuda, el protocolo parece tener un amplio margen de seguridad. Bajo condiciones normales del mercado, ese margen puede ayudar a proteger a los prestamistas de caídas moderadas en los precios y dar a los liquidadores tiempo para cerrar posiciones no saludables.
El problema es que un parámetro de riesgo conservador no puede compensar completamente un precio de entrada extremadamente distorsionado. Si el valor económico real de un token es de $1 millón, pero su valor de garantía reconocido se convierte temporalmente en $100 millones tras una manipulación de precio, un factor del 20% aún genera una capacidad de préstamo de $20 millones. El sistema está aplicando un porcentaje prudente a una valoración poco confiable.
Por eso, los factores de garantía no pueden considerarse de forma aislada. Los límites de préstamo, la liquidez del mercado, la construcción del oracle, los límites de concentración y la profundidad esperada de liquidación son todos importantes. Un protocolo puede utilizar una baja relación préstamo-valor y aún así volverse vulnerable si la garantía misma puede ser revaluada mucho más rápido de lo que los controles de riesgo del protocolo pueden reaccionar.
¿Fue esto un hack de Oracle o una explotación económica?
Llamar al incidente de Tectonic un “hack de oracle” puede ser prematuro. Los informes públicos no han establecido que un atacante haya comprometido el software del oracle o haya alterado directamente el código responsable de proporcionar precios. En cambio, la evidencia disponible apunta hacia la manipulación del mercado subyacente del cual el protocolo obtuvo o validó el precio de TONIC.
Esa diferencia importa. Un oracle puede informar con precisión que un token se negocia a un cierto precio, mientras que el precio en sí es económicamente poco confiable porque el mercado subyacente es extremadamente líquido. Si un atacante puede gastar una cantidad relativamente pequeña de capital para mover el precio de un token de un nivel a otro, un oracle puede entregar fielmente el precio manipulado al protocolo de préstamo. El oracle no necesariamente está roto; el mercado que lo alimenta se ha convertido en la superficie de ataque.
| Tipo de fallo | ¿Qué sucede? |
| Compromiso de Oracle | El sistema de informe de precios en sí mismo es manipulado o comprometido |
| Manipulación del mercado | El atacante mueve el mercado del token subyacente y el nuevo precio alcanza el protocolo |
| Explotación económica | Las reglas del protocolo funcionan como están diseñadas, pero producen un resultado financiero explotable |
Según la información disponible actualmente, el incidente de Tectonic se describe mejor como una supuesta manipulación de precios o explotación económica hasta que el protocolo publique un análisis completo de la causa raíz. Esta distinción es importante porque prevenir una explotación económica a menudo requiere cambios en el diseño del riesgo de mercado, más que simplemente corregir software.
¿Por qué Cronos detuvo toda la cadena de bloques?
Una vez identificado el ataque, los validadores de Cronos realizaron una intervención inusualmente agresiva: detuvieron la producción de bloques para toda la red. Una interrupción de la cadena de bloques impide que se finalicen nuevas transacciones. Eso significa que el atacante no puede continuar intercambiando, puenteando o dispersando activos, pero también significa que los usuarios normales pierden temporalmente la capacidad de mover sus propios fondos.
La lógica de seguridad inmediata es sencilla. Una vez que los activos robados o prestados indebidamente se puentean a otra cadena, se vuelven mucho más difíciles de contener para la red original. El atacante puede dividir los fondos entre monederos, intercambiarlos por otros activos o redirigirlos a través de múltiples protocolos. Al detener la cadena subyacente, los validadores pueden congelar la situación antes de que ocurran todas esas acciones.
En este caso, la suspensión dejó, según se informa, la mayor parte de los fondos vinculados al exploit atrapados en Cronos en lugar de permitir que salieran del ecosistema. Eso podría mejorar sustancialmente las posibilidades de contención o recuperación. Pero es esencial distinguir entre atrapados y recuperados. Los activos que permanecen en direcciones controladas por el atacante en Cronos no regresan automáticamente a los depositantes de Tectonic simplemente porque la red se detuvo.
¿Protegió el cese de la cadena a los usuarios o perjudicó la descentralización?
La intervención de emergencia generó inmediatamente un debate más amplio sobre lo que los usuarios deben esperar de una cadena de bloques. El software Cronos limita el conjunto de validadores a 100, una estructura que facilitó la coordinación rápida. Según CoinDesk, el grupo relativamente limitado de validadores pudo coordinar el cierre en cuestión de minutos.
Desde una perspectiva de contención de pérdidas, esa capacidad puede ser valiosa. Si la opción es entre permitir que un atacante retire decenas de millones de dólares o detener temporalmente la cadena, muchos depositantes pueden preferir la intervención. BNB Chain enfrentó una decisión similar tras su exploit de puente en 2022, cuando los validadores pausaron la red tras un ataque que involucró aproximadamente $570 millones. CoinDesk señala que finalmente se recuperaron o impidieron que escaparan cerca de $470 millones.
El costo es filosófico así como operativo. A menudo, las cadenas de bloques se comercializan en torno a la resistencia a la censura, la neutralidad creíble y la idea de que ninguna parte central controla el asentamiento. Una red que puede apagarse deliberadamente demuestra que la coordinación humana puede anular el funcionamiento continuo durante emergencias. Eso no hace automáticamente incorrecta la decisión, pero expone una verdadera compensación: una mayor capacidad de intervención puede mejorar la seguridad en emergencias mientras debilita las suposiciones sobre el asentamiento ininterrumpido.
¿Qué tan grave es el daño a Tectonic?
El impacto en las métricas públicas de DeFi de Tectonic ha sido severo. Los datos de DefiLlama citados por CoinDesk muestran que el valor total bloqueado cayó de aproximadamente $121,7 millones el 26 de agosto a alrededor de $3 millones para el 31 de agosto. Esto representa una caída de más del 95% en el TVL reportado en un período muy corto.
Sin embargo, sería incorrecto interpretar toda la caída como dinero robado por el atacante. El TVL puede disminuir por varios factores, incluyendo pérdidas del protocolo, movimientos en el precio de los activos, retiros, cambios en la contabilidad del contrato y el mismo cese de la red. El tamaño estimado del exploit permanece alrededor de $75 millones, en lugar de toda la caída en el valor bloqueado reportado de Tectonic.
El daño más duradero podría ser la confianza. Las aplicaciones de préstamo dependen de que los depositantes crean que las garantías están valoradas de forma conservadora y que los prestatarios no pueden extraer activos valiosos contra posiciones que no pueden ser liquidadas. Una vez que se rompe este supuesto, los usuarios pueden retirar incluso si sus depósitos individuales no fueron afectados directamente. Para Tectonic, restaurar la confianza puede requerir más que recuperar los fondos; puede requerir un marco de garantía rediseñado y una explicación transparente de cómo fue posible la explotación.
Por qué esto parece el exploit de Mango Markets
El ataque ha sido comparado con el incidente de Mango Markets de 2022 porque la estructura económica básica es similar. En ambos casos, se utilizó un activo con volumen de operaciones relativamente bajo para crear un valor de garantía aparente mucho mayor, que luego respaldó préstamos de un protocolo DeFi. La vulnerabilidad crítica no fue simplemente la posesión del token, sino la capacidad de influir en el precio al que el sistema de préstamos valoraba ese token.
La comparación es importante porque muestra que los ataques de pump-and-borrow no son un riesgo teórico nuevo. DeFi ha tenido años para estudiar la relación entre garantías poco líquidas y la seguridad del mercado de préstamos, pero los protocolos aún enfrentan presión para admitir activos emergentes porque los usuarios desean mayor utilidad para tomar prestado y los ecosistemas quieren que sus tokens nativos se vuelvan más útiles.
Eso crea una tensión estructural. Si los protocolos de préstamo aceptan solo BTC, ETH y stablecoins principales, reducen las superficies de ataque económico pero limitan el rango de activos que los usuarios pueden emplear productivamente. Si aceptan tokens de ecosistema más pequeños, aumentan la eficiencia del capital y la utilidad del token, pero potencialmente exponen a los prestamistas a mercados cuyos precios pueden moverse con mayor facilidad que la deuda que esos precios respaldan.
El colateral de baja liquidez se está convirtiendo en un mayor riesgo en DeFi
Tectonic también llega en medio de varios incidentes que han renovado la preocupación por los mercados de garantías poco líquidos. CoinDesk informó que Moonwell sufrió un exploit similar la semana anterior, en el que un atacante manipuló un token poco negociado utilizado como garantía. En otro episodio, un movimiento de aproximadamente el 3% en un mercado de Pendle de baja liquidez desencadenó aproximadamente $36 millones en liquidaciones en Morpho.
Estos eventos apuntan hacia un cambio más amplio en cómo se debe entender la seguridad de DeFi. Las discusiones tradicionales sobre seguridad suelen centrarse en errores de contratos inteligentes, claves privadas comprometidas, puentes defectuosos y ataques a la gobernanza. Esos riesgos siguen siendo importantes, pero las finanzas descentralizadas también pueden fallar incluso cuando cada contrato realiza exactamente las acciones que sus desarrolladores pretendían.
Por lo tanto, la seguridad económica merece la misma atención. Un protocolo puede ser técnicamente seguro pero financieramente frágil debido a una selección débil de garantías, liquidez concentrada, límites de préstamo agresivos o suposiciones de oráculos que solo funcionan en mercados normales. El incidente de Tectonic refuerza una lección sencilla: el código correcto no puede rescatar un diseño de mercado inseguro.
¿Qué pueden aprender los protocolos de préstamos DeFi de Tectonic?
Una lección es que los límites de garantía deben reflejar la liquidez ejecutable, no la capitalización de mercado anunciada. Si los liquidadores podrían vender realistamente solo unos cientos de miles de dólares de un token antes de que ocurra un deslizamiento severo, el protocolo debe ser cauteloso al permitir que ese activo respalde decenas de millones de dólares en préstamos. Los límites de préstamo y los factores de garantía deben responder, por lo tanto, no solo a la volatilidad, sino también a la profundidad del mercado en evolución.
El diseño del oracle también requiere múltiples salvaguardias. Los precios ponderados por tiempo, fuentes de datos independientes y detección de anomalías pueden hacer más difícil traducir directamente la manipulación de corta duración en poder de préstamo. Sin embargo, las mejoras en los oráculos por sí solas no pueden eliminar el riesgo si el mercado legítimo de un activo es demasiado líquido. La garantía de mayor riesgo puede necesitar mercados aislados para que los problemas con un token de cola larga no agoten las piscinas que contienen stablecoins principales o activos de primera línea.
El principio más amplio es sencillo: la garantía debe valorarse según lo que podría obtenerse realistamente durante una liquidación, no simplemente según su último precio cotizado. Para los protocolos de préstamo, la liquidez es parte de la valoración. Tratar estos dos conceptos por separado puede crear exactamente el tipo de desajuste que busca un atacante económico.
¿Qué sucede a continuación para Cronos y Tectonic?
El incidente sigue sin resolverse. Según el último informe del 31 de agosto, Cronos y Tectonic no habían anunciado un balance confirmado de pérdidas ni un cronograma para reiniciar la red. Eso significa que varias de las preguntas más importantes aún no pueden responderse definitivamente, incluyendo cuánto dinero se puede recuperar, si los activos controlados por el atacante permanecerán congelados y qué cambios se realizarán en los parámetros de riesgo de Tectonic.
Un plan de recuperación creíble probablemente necesitará abordar tanto problemas financieros como técnicos. Los usuarios buscarán claridad sobre los depósitos afectados y cualquier mecanismo de compensación, mientras que los desarrolladores deberán explicar cómo cambia el tratamiento de la garantía de TONIC tras el ataque. La red también deberá explicar las condiciones para reiniciar la producción de bloques y si se requiere alguna intervención adicional antes de reanudar las transacciones.
El veredicto a largo plazo dependerá por lo tanto de más que el número final de explotación. Tres preguntas son las más importantes: ¿Cuánto se puede recuperar? ¿Con qué profundidad rediseña Tectonic su modelo de riesgo de colateral? ¿Y volverán los depositantes una vez que el protocolo y la red reanuden su funcionamiento normal?
Conclusión: Tectonic muestra por qué el riesgo de DeFi va más allá del código
La explotación de Tectonic demuestra cómo un mercado relativamente poco conocido puede generar consecuencias sistémicas cuando un token poco líquido se utiliza como garantía dentro de un gran protocolo de préstamos. Según los informes actuales, el precio de TONIC se multiplicó aproximadamente por 100 en unos 20 minutos antes de que los tokens inflados se depositaran en Tectonic y se utilizaran para tomar prestados activos más líquidos. La exposición resultante se ha estimado en alrededor de $75 millones, aunque la pérdida final aún no se ha confirmado.
La decisión de Cronos de detener la cadena de bloques pudo haber evitado que gran parte del capital afectado abandonara la red, pero también revivió un antiguo debate sobre la intervención de emergencia y la descentralización. Más importante aún, el incidente muestra que la seguridad DeFi no puede reducirse a auditorías de contratos inteligentes.
Un token puede tener un precio de mercado visible sin tener suficiente liquidez para respaldar de forma segura ese precio como garantía. La lección duradera de Tectonic podría ser, por lo tanto, menos sobre un solo atacante y más sobre el diseño del crédito descentralizado en sí: los protocolos deben comprender no solo a qué se cotiza un activo, sino a qué podría venderse realmente ese activo cuando un mercado de préstamos está bajo estrés extremo.
Preguntas frecuentes
¿Fue hackeado Crypto.com en la explotación de Tectonic?
No hay indicios de que el exchange Crypto.com o su aplicación principal hayan sido comprometidos en el incidente de Tectonic. Cronos está estrechamente asociado con el ecosistema de Crypto.com, pero Tectonic es una aplicación DeFi de préstamos independiente que opera en la cadena de bloques. La explotación afectó el sistema de garantías y préstamos de Tectonic, no los saldos de los clientes dentro del exchange centralizado Crypto.com.
¿Qué es TONIC y para qué se utiliza?
TONIC es el token del ecosistema asociado con Tectonic. Al igual que muchos tokens de protocolos DeFi, se ha utilizado dentro de la estructura más amplia de gobernanza e incentivos del proyecto. Su papel en el exploit de agosto es notable porque Tectonic también aceptó TONIC como garantía, creando un vínculo financiero entre el valor del propio token del ecosistema del protocolo y la capacidad de préstamo disponible dentro de sus mercados de préstamos.
¿Puede una cadena de bloques detener transacciones inversas?
No. Detener la producción de bloques normalmente impide que se confirmen nuevas transacciones; no borra automáticamente las transacciones que ya se habían finalizado antes de la interrupción. Revertir o redistribuir activos requeriría acciones técnicas, de gobernanza o legales separadas. Por eso, los fondos relacionados con la explotación que permanecen en Cronos no deben describirse automáticamente como recuperados.
¿Por qué un atacante transferiría fondos a Ethereum?
Mover activos a otra cadena de bloques puede reducir la capacidad de la red original para contenerlos. Una vez que los fondos llegan a ethereum, un atacante puede tener acceso a intercambios descentralizados más profundos, puentes adicionales y más rutas para dividir o intercambiar activos. El movimiento entre cadenas puede hacer por lo tanto más difícil el rastreo y la recuperación, lo que ayuda a explicar por qué los validadores de Cronos tenían un incentivo para detener rápidamente más transacciones.
¿Los fondos aún en Cronos son automáticamente recuperables?
No. Un atacante aún puede controlar las claves privadas de las direcciones que poseen los activos, incluso si esos activos no pueden moverse actualmente porque la cadena está pausada. La recuperación depende de lo que ocurra cuando la red se reinicie, si las direcciones están restringidas, si el atacante coopera y qué acciones técnicas o de gobernanza finalmente elijan Cronos y Tectonic.
¿Cómo pueden los usuarios identificar garantías riesgosas en un protocolo de préstamo DeFi?
Los usuarios pueden ir más allá de las APY y TVL destacadas al verificar qué activos acepta un protocolo de préstamo como garantía, cuánta liquidez tienen esos activos, su volumen de trading, los factores de garantía, los límites de préstamo y la metodología del oracle. Un token con una capitalización de mercado grande pero liquidez muy superficial puede seguir siendo difícil de liquidar durante situaciones de estrés. La documentación de riesgos del protocolo y las auditorías independientes pueden proporcionar contexto adicional, pero no eliminan el riesgo de mercado y económico.
🔥 KuCoin ofrece una opción más estable en un mercado volátil
Si te preocupan los frecuentes altibajos del mercado y buscas una opción más estable para ganar dinero de forma pasiva, KuCoin es el lugar adecuado:

Simple Earn: Deposita y retira tokens en cualquier momento, obteniendo rendimientos estables.
KuCoin Earn: Gana beneficios estables con gestión profesional de activos.
Hold to Earn: Gana recompensas al mantener activos en Cuentas de Financiación, Operaciones, Margen, Futuros, Minería y Cuenta Unificada.
Staking: Desbloquea el potencial de ganancias de los activos en cadena.
Inversiones avanzadas: Las inversiones avanzadas ofrecen una variedad de productos estructurados para ayudar a hacer crecer tu dinero en cualquier mercado.
Shark Fin: Protección del principal y ganancias garantizadas
Inversión dual: Compra a bajo precio y vende a alto, con cálculos de rendimiento transparentes.
Bola de nieve: Rendimientos altos, con protección de precio.
Compra con descuento: Compra criptomonedas a precios con descuento.
KCS Loyalty: Sube de nivel para disfrutar de beneficios exclusivos al hacer staking de ≥ 1 KCS.
KuCoin Wealth: Descubre el valor futuro y comienza tu viaje de inversión inteligente.
Beneficios de KCS: Mantén y stakea KCS para acceder a beneficios en toda la plataforma.
KCS Staking 2.0: Participa en la gobernanza en cadena de KCS para obtener rendimiento.
Descargo de responsabilidad: Este contenido tiene fines informativos únicamente y no constituye asesoramiento de inversión. Las inversiones en criptomonedas conllevan riesgos. Por favor, realiza tu propia investigación (DYOR).
Aviso: Esta página fue traducida utilizando tecnología de IA para tu conveniencia. Para obtener la información más precisa, consulta la versión original en inglés.

