Cronos Tectonicの攻撃を解説:TONIC価格の操作が7500万ドルのDeFi危機を引き起こした理由
2026/08/31 17:30:00
この事件は、報道された損失額以上の意味を持つ。TONICは、価格が約20分で約100倍に押し上げられる前、流動性が約134万ドル、日次取引高が約1万1,000ドルしかなかったとされる。この攻撃は、分散型融資の根本的な疑問を提起する——このような市場の厚さが限られたトークンが、何百万ドルもの借入を支えることは可能なのか。その後のCronosのシャットダウンは、第二の議論を生んでいる——損失を抑えるためにブロックチェーンを停止することは、責任ある緊急対応なのか、それとも分散性の限界を示す証拠なのか。
TectonicはCronos上でデセントラライズドな貸出市場として運用され、ユーザーは仮想通貨資産を入金し、担保として他のトークンを借入できます。事件発生前、これはネットワークで最も重要なDeFiアプリケーションの一つでした。CoinDeskが引用したDefiLlamaのデータによると、8月26日時点でTectonicに約1億2170万ドルがロックされており、当時のCronos DeFi全体に預けられた資本のほぼ半分を占めていました。この金額は8月31日までに約300万ドルに減少しました。
今回の攻撃の中心は、Tectonicの独自エコシステムトークンであるTONICでした。ブロックチェーン分析によると、攻撃者はTONICの市場価格を急激に引き上げ、新しく過大評価されたTONICを貸し出しプロトコルに預け、その後それに対して流動資産を借り入れました。攻撃の規模が明確になると、Cronosのバリデーターがネットワークの停止を調整し、新しいトランザクションの処理を防ぎました。Tectonicはまた、事件の調査が行われている間、ユーザーにプロトコルとのやり取りを控えるよう呼びかけました。
初期の推定では、攻撃による損失額は約6600万ドルとされていたが、追加で攻撃者に関連する資産が報告されたことで、推定額は7500万ドル近くに上昇した。この数値はまだ確定的な会計結果ではなく、あくまで推定値である。月曜日の朝時点で、CronosおよびTectonicは最終的な損失額を公表せず、通常のネットワーク活動の再開時期についても発表していない。
この表面上の不正は、従来のソフトウェアハッキングよりも借入の問題として理解しやすい。DeFi貸出プロトコルは、ユーザーが保有する担保の数量と、その担保がユーザーにどの程度の他の資産の借入を許可するかを決定しなければならない。担保がETHまたはBTCの場合、グローバルな流動性が深いため、1人のトレーダーが市場価格を極端に動かすことは比較的難しい。一方、TONICはまったく異なっていた。流動性と取引活動が限られていたため、比較的少ない資本でその表示価格を大幅に動かすことが明らかに可能だった。
CoinDeskが引用したブロックチェーンデータによると、攻撃者は約20分でTONICを約100倍に押し上げました。トークンの市場評価額が大幅に上昇した後、攻撃者はTONICをTectonicに預けました。プロトコルはそのトークンを大幅に価値の高い担保と見なし、その口座がそれらを担保に流動資産を借入できるようにしました。TONICの担保係数は20%であり、プロトコルが認識する$100の価値につき、約$20の借入が可能でした。
簡略化された例で、それがなぜ危険になるかを示します。通常の市場では実質的に100万ドルの価値があるトークン保有資産を考えてみましょう。もしその取引価格が一時的に100倍に操作された場合、プロトコルは同じ保有資産を1億ドルと評価してしまう可能性があります。保守的な20%の担保率を適用したとしても、この人工的な評価額は2,000万ドルの借入可能額を生み出す可能性があります。その後、トークン価格が現実に戻った場合、プロトコルはすでに借りられた貴重な資産をカバーできない担保を抱えることになります。
核心問題は市場の厚さにあるようだ。攻撃前、TONICは約134万ドルの流動性を有し、日次取引高は約1万1,000ドルに過ぎなかった。これらの数値は、操作された担保が最終的に支えた数千万ドルの借り入れと比較して極めて小さい。Tectonicの公式ドキュメントには、流動性が低い資産は価格操作に対して特に脆弱であると警告されていた。
これはDeFi貸付における最も重要な違いの一つを示しています:価格と流動性は同じではありません。あるトークンの市場価格が1ドルと表示されていても、プロトコルがそのトークンを2,000万ドル分、1ドルに近い価格で Liquidate できるとは限りません。価格は通常、限界取引を表しており、比較的少量の取引で支払われた最新の金額を示しています。大規模な保有資産を Liquidate すると、注文板や流動性プールを迅速に通過し、深刻なスリッページを引き起こす可能性があります。
したがって、貸出市場は「このトークンの現在の価値はいくらか?」という質問にとどまらず、「大規模な借り手が強制決済される場合、このトークンを実際にはどれだけ売却できるか?」という質問も必要です。資産は適切な公表価格を持っていても、大規模な債務を支えるには不適切である可能性があります。
一見すると、20%の抵当割合は慎重に見える。100ドル分の抵当物が20ドル分の債務しか支えられない場合、プロトコルは大きな安全マージンを持っているように思える。通常の市場状況では、このマージンが貸し手を中程度の価格下落から守り、不健全な保有資産を清算するための時間を清算者に与えることができる。
問題は、保守的なリスクパラメータでは、極端に歪んだ入力価格を完全に補填できないことです。あるトークンの実質的な経済的価値が100万ドルであるにもかかわらず、価格操作により一時的に認識される担保価値が1億ドルになると、20%の係数でも2,000万ドルの借り入れ可能額が生成されます。このシステムは、信頼できない評価に対して慎重な割合を適用しています。
これが、コラテラルファクターを単独で考慮できない理由です。借入上限、市場流動性、オラクルの構成、集中制限、予想される清算の厚さのすべてが重要です。プロトコルは低レバレッジ比率を使用しても、コラテラル自体がプロトコルのリスク管理が対応するよりもはるかに速く再評価される場合、依然として脆弱になります。
Tectonicの事象を「オラクルハッキング」と呼ぶのは早計かもしれない。公に報告された情報では、攻撃者がオラクルソフトウェアを侵害したり、価格を提供するためのコードを直接改変したという証拠は確立されていない。代わりに、利用可能な証拠は、プロトコルがTONICの価格を導出または検証するために用いた基盤となる市場が操作されたことを示唆している。
その差異は重要です。オラクルは、基盤となる市場が極めて薄いために経済的に信頼できない価格であるにもかかわらず、トークンが特定の価格で取引されていることを正確に報告できます。攻撃者が比較的少ない資本でトークンの価格を別の価格に操作できる場合、オラクルは操作された価格を融資プロトコルに忠実に伝達します。オラクル自体が必ずしも破損しているわけではなく、それを補完する市場が攻撃面となっているのです。
| 失敗の種類 | 何が起こりますか |
| Oracleの侵害 | 価格報告システム自体が操作されたり、侵害されたりしています |
| 市場操作 | 攻撃者は基盤となるトークン市場を動かし、新しい価格がプロトコルに到達します |
| 経済的搾取 | プロトコルのルールは意図された通りに機能していますが、悪用可能な金融的結果を生み出しています |
現在利用可能な情報に基づけば、Tectonicの事象は、プロトコルが完全な根本原因分析を公開するまで、いわゆる価格操作または経済的悪用と表現するのが適切です。この区別は重要です。経済的悪用を防ぐには、単にソフトウェアをパッチするだけでなく、マーケットリスクの設計を見直す必要があるからです。
攻撃が特定された後、Cronosバリデーターは異常に積極的な対応を取った:ネットワーク全体のブロック生成を停止した。ブロックチェーンの停止は、新しいトランザクションの確定を防ぐ。つまり、攻撃者は資産の交換やブリッジ、分散を継続できなくなるが、同時に通常のユーザーも一時的に自らの資金を移動できなくなる。
即時のセキュリティロジックは単純です。盗まれたまたは不適切に借りられた資産が別のチェーンにブリッジされると、元のネットワークがそれらを制御するのがはるかに難しくなります。攻撃者は資金を複数のウォレットに分散させ、他の資産と交換したり、複数のプロトコルを経由させることができます。基盤となるチェーンを停止することで、バリデーターはこれらのすべての操作が発生する前に状況を凍結できます。
この場合、停止により、悪用に関連する資金の大部分がエコシステムから離れるのではなく、Cronos上に取り残されたと報告されています。これは、収束または回復の可能性を大幅に改善する可能性があります。しかし、取り残された資産と回復された資産を明確に区別することが不可欠です。Cronos上に攻撃者が制御するアドレスに残っている資産は、ネットワークが停止したからといって自動的にTectonicの預金者に戻るわけではありません。
緊急対応は、ユーザーがブロックチェーンに何を期待すべきかについてより広範な議論を即座に生み出した。Cronosソフトウェアはバリデーターセットを100に制限しており、この構造により迅速な調整が可能となった。CoinDeskによると、比較的限られたバリデーターグループは数分以内にシャットダウンを調整できた。
損失の拡大を防ぐ観点から、その機能は価値があります。攻撃者が数千万ドルを引き出すのを許すか、チェーンを一時的に停止するかの選択肢がある場合、多くの預金者は介入を好む可能性があります。BNB Chainは2022年のブリッジ攻撃後、約5億7000万ドルに関わる攻撃を受け、バリデーターがネットワークを一時停止するという類似の判断を迫られました。CoinDeskは、最終的に約4億7000万ドルが回収されたり、流出を防がれたりしたと指摘しています。
そのコストは哲学的であり、運用的でもある。ブロックチェーンは、検閲耐性、信頼できる中立性、そして中央の当事者が決済を制御しないという考えに基づいてマーケティングされることが多い。意図的に停止可能なネットワークは、緊急時に人間の調整が継続的な運用を上書きできることを示している。これは必ずしもその決定が間違っていることを意味しないが、現実のトレードオフを露わにする:より大きな介入能力は緊急時のセキュリティを向上させる一方で、停止不可能な決済という前提を弱める。
TectonicのパブリックDeFi指標への影響は深刻である。CoinDeskが引用したDefiLlamaのデータによると、8月26日の約1億2170万ドルから8月31日には約300万ドルまで、総ロックアップ価値が低下した。これは非常に短い期間で報告されたTVLが95%以上減少したことを意味する。
しかし、この全体の下落を攻撃者が盗んだ資金と解釈するのは誤りです。TVLは、プロトコルの損失、資産価格の変動、引き出し、契約会計の変更、およびネットワークの停止自体など、複数の要因によって減少する可能性があります。Tectonicが報告したロックされた価値の全体的な減少ではなく、推定される攻撃規模は依然として約7500万ドルです。
より持続的な損傷は信頼かもしれない。貸出アプリケーションは、デポジターがコラテラルが保守的に評価され、 Liquidation が不可能なポジションに対して借り手が価値ある資産を引き出せないことを信じていることに依存している。この前提が崩れると、個々のデポジットが直接影響を受けていなくても、ユーザーは出金を開始する可能性がある。Tectonic にとって、信頼を回復するには資金の回収以上の対応が必要になるかもしれない。それは、再設計されたコラテラル枠組みと、この攻撃が可能だった理由に関する透明な説明を含む可能性がある。
この攻撃は、基本的な経済構造が類似しているため、2022年のMango Marketsの事例と比較されています。両方のケースで、取引量が比較的少ない資産が使用され、はるかに大きな見かけの担保価値が生成され、その後DeFiプロトコルからの借入を支えました。重要な脆弱性は単にそのトークンを保有していることではなく、貸出システムがそのトークンを評価する価格に影響を与える能力にありました。
比較は重要です。なぜなら、ポンプして借入する攻撃が新しい理論的なリスクではないことを示しているからです。DeFiは、流動性の低い担保と貸出市場のセキュリティとの関係を数年間研究してきましたが、ユーザーが追加の借入機能を求めるため、またエコシステムが自社のネイティブトークンをより有用にしたいという要望から、プロトコルは新興資産のサポートを迫られています。
これは構造的な緊張を生み出します。貸出プロトコルがBTC、ETH、主要なステーブルコインのみを受け入れる場合、経済的攻撃面は縮小されますが、ユーザーが生産的に利用できる資産の範囲が制限されます。一方、小さなエコシステムトークンを受け入れる場合、資本効率とトークンの有用性は向上しますが、貸し手は、その価格が支えている債務よりも簡単に動かされる可能性のある市場にさらされる可能性があります。
テクトニックの登場は、担保市場の薄さに対する懸念が再燃した数件の出来事と重なっています。CoinDeskは、先週、Moonwellが薄く取引されている担保用トークンを操作する同様の攻撃を受けたと報告しました。別の事例では、流動性が低いPendle市場で約3%の値動きがMorpho上で約3600万ドルの清算を引き起こしました。
これらの出来事は、DeFiセキュリティをどのように理解すべきかというより広範な変化を示唆しています。従来のセキュリティ議論では、スマートコントラクトのバグ、漏洩した秘密鍵、不具合のあるブリッジ、ガバナンス攻撃に焦点が当てられることが多くあります。これらのリスクは依然として重要ですが、デセントラライズドファイナンスは、すべてのコントラクトが開発者が意図した通りに正確に動作しても失敗する可能性があります。
したがって、経済的セキュリティも同等の注目を受けるべきです。プロトコルは技術的には安全であっても、担保選択の弱さ、流動性の集中、過度な借入上限、または通常の市場でのみ機能するオラクルの仮定により、財務的に脆弱になる可能性があります。Tectonicの事例は、単純な教訓を再確認させます:正しいコードでは、安全でない市場設計を救うことはできません。
一つの教訓は、担保限度額が表面的な時価総額ではなく、実行可能な流動性を反映すべきであるということです。清算者が深刻なスリッページが発生する前に、あるトークンを数十万ドル分しか実質的に売却できない場合、プロトコルはその資産を数千万ドルの借入を支えるために使用することに慎重であるべきです。したがって、借入上限と担保係数は、変動率だけでなく、変化する市場の厚さにも応じて調整されるべきです。
オラクルの設計には複数のセーフガードも必要です。時間加重価格、独立したデータソース、異常検知により、短期的な操作を借り入れ力に直接反映しにくくすることができます。しかし、オラクルの改善だけでは、資産の正当な市場自体が過度に浅い場合、リスクを完全に排除することはできません。リスクの高いコラテラルには、1つのロングテールトークンの問題が主要なステーブルコインやブルーチップ資産を含むプールを枯渇させないよう、分離された市場が必要です。
より大きな原則は単純です:担保の価値は、最新の取引価格ではなく、清算時に現実的に得られる金額で評価すべきです。貸出プロトコルでは、流動性が評価の一部です。これらの二つの概念を別々に扱うと、経済的攻撃者が狙うような不一致が生じてしまいます。
この出来事は未解決のままです。最新の8月31日の報告によると、CronosとTectonicは損失の確定した明細やネットワーク再開のタイムテーブルを発表していません。そのため、回復可能な金額はどれほどか、攻撃者が制御する資産が凍結されたままになるのか、Tectonicのリスクパラメーターにどのような変更が加えられるのかといった、最も重要な質問のいくつかは、まだ明確に答えられていません。
信頼できる回復計画には、財務的および技術的な両方の課題に対応する必要があるでしょう。ユーザーは、影響を受けた入金と補償メカニズムについて明確な情報を求めます一方、開発者は、攻撃後のTONICの担保処理の変更点を説明する必要があります。ネットワーク自体も、ブロック生成を再開するための条件、および取引再開前に追加の対応が必要かどうかを説明する必要があります。
したがって、長期的な結論は最終的な悪用件数だけでなく、他の要因にも左右される。最も重要なのは以下の3つの質問である:どれだけの資金を回収できるか?Tectonicはコラテラルリスクモデルをどの程度再設計するか?そして、プロトコルとネットワークが通常の運用を再開した後、預金者は戻ってくるか?
テクトニックの攻撃は、流動性の低いトークンが大規模な貸出プロトコル内で担保として使用された場合、比較的無名の市場がシステム全体に影響を及ぼす可能性を示している。現在の報道によると、TONICの価格は約20分で約100倍に押し上げられ、その後、インフレーションしたトークンがテクトニックに預けられ、より流動性の高い資産を借入するために使用された。その結果生じたリスクは約7500万ドルと推定されているが、最終的な損失額は未確認である。
Cronosがブロックチェーンの停止を決定したことで、影響を受けた資本の大部分がネットワークから流出するのを防いだ可能性があるが、同時に緊急対応と分散化に関する古い議論を再燃させた。より重要なのは、この出来事がDeFiのセキュリティがスマートコントラクト監査に還元できないことを示していることである。
トークンは、その価格を担保として安全に支えるのに十分な流動性を持たない状態でも、明示的な市場価格を持つことができます。したがって、Tectonicから得られる持続的な教訓は、1人の攻撃者に関するものよりも、分散型クレジットそのものの設計に関するものかもしれません。プロトコルは、資産がどの価格で提示されているかだけでなく、貸出市場が極度のストレス下に置かれた際にその資産が実際にどれだけの価格で売却できるかを理解しなければなりません。
Tectonicの攻撃でCrypto.comはハッキングされましたか?
Tectonic事件において、Crypto.com取引所またはその主要アプリケーションが侵害された兆候は一切ありません。CronosはCrypto.comエコシステムと密接に関連していますが、Tectonicはブロックチェーン上で動作する独立したDeFi貸付アプリケーションです。この攻撃は、中央集権的なCrypto.com取引所内の顧客残高ではなく、Tectonicの担保および貸付システムを対象としていました。
TONICとは何ですか?また、その用途は?
TONICは、Tectonicに関連するエコシステムトークンです。多くのDeFiプロトコルトークンと同様に、これはプロジェクトのより広範なガバナンスおよびインセンティブ構造内で使用されています。8月の不正アクセスにおけるTONICの役割は注目されるべきです。なぜなら、TectonicはTONICを担保としても受け入れており、プロトコル自身のエコシステムトークンの価値と、その貸出市場内で利用可能な借り入れ可能額の間に財務的な関連が生じていたからです。
ブロックチェーンは取引のやり取りを停止できますか?
いいえ。ブロック生成を通常停止しても、新規トランザクションの確認が阻止されるだけで、停止前にすでに確定済みのトランザクションが自動的に消去されるわけではありません。資産の取り消しや再配分には、別途技術的・ガバナンス的・法的な対応が必要です。そのため、Cronos上に残っている不正利用に関連する資金は、自動的に回復されたとは言えません。
攻撃者が資金をEthereumにブリッジする理由は?
資産を別のブロックチェーンに移動させると、元のネットワークがそれらを制御する能力が低下します。資金がEthereumに到達すると、攻撃者はより深い分散型取引所、追加のブリッジ、そして資産を分割または交換するためのさらに多くのルートにアクセスできるようになります。したがって、クロスチェーン移動は追跡や回復をより困難にし、これがCronosのバリデーターがさらなる取引を迅速に停止する動機を持った理由を説明しています。
クロンスに残っている資金は自動的に回復できますか?
いいえ。アセットが現在移動できないとしても、チェーンが一時停止している場合でも、攻撃者はアセットを保有するアドレスの秘密鍵を依然として制御している可能性があります。回復は、ネットワークが再起動したときに何が起こるか、アドレスが制限されているか、攻撃者が協力するか、そしてCronosとTectonicが最終的にどのような技術的またはガバナンス上の対応を選ぶかに依存します。
ユーザーはDeFi貸出プロトコルでリスクの高い担保をどのように識別できますか?
ユーザーは、 headline APY や TVL に加えて、レンディングプロトコルがどの資産を担保として受け入れているか、その資産の流動性の程度、取引高、担保係数、借入上限、およびオラクルの方法論を確認することができます。市場資本規模が大きくても流動性が非常に浅いトークンは、ストレス状況下で清算が困難な場合があります。プロトコルリスクのドキュメンテーションや独立した監査は追加のコンテキストを提供しますが、市場リスクや経済リスクを排除することはできません。
市場の頻繁な上下動が気になる方、安定した方法で受動的に収益を得たい方には、KuCoinが最適です:

Simple Earn:いつでもトークンを入金・出金でき、安定したリターンを獲得できます。
KuCoin Earn: 専門の資産運用で安定した収益を獲得しましょう。
保有して稼ぐ: ファンディング、取引、証拠金、先物、マイニング、および統合口座に資産を保有することで報酬を獲得できます。
ステーキング:オンチェーン資産の収益可能性を解き放ちましょう。
アドバンスド投資:アドバンスド投資では、あらゆる市場で資産を成長させるための多様な構造化商品をご提供しています。
シャークフィン:元本保護と保証された利益
デュアル投資: 安い価格で購入し、高い価格で売却。明確なリターン計算。
Snowball: 価格保護付きで高い収益。
ディスカウント購入: クリプトを割引価格で購入します。
KCSロイヤルティ: 1 KCS以上をステーキングしてレベルアップし、エクスクルーシブな特典をお楽しみください。
KuCoinウェルス:未来の価値を発見し、スマートな投資の旅を始めましょう。
KCSのメリット: KCSを保有してステークすることで、プラットフォーム全体のメリットを利用できます。
KCS ステーキング 2.0: KCSのオンチェーンガバナンスに参加して収益を獲得してください。
免責事項:このコンテンツは情報提供を目的としたものであり、投資アドバイスではありません。仮想通貨への投資にはリスクが伴います。ご自身で調査してください(DYOR)。
免責事項: このページは、お客様の便宜のためにAI技術を使用して翻訳されています。最も正確な情報については、元の英語版を参照してください。

