El pasado fin de semana se convirtió en otro recordatorio de lo frágil que puede ser la seguridad en el mundo de las finanzas descentralizadas. La blockchain Cronos, creada por el equipo de Crypto.com, se vio obligada a suspender urgentemente la producción de bloques tras detectar una vulnerabilidad crítica en el mayor protocolo de crédito de la red: Tectonic. El atacante logró retirar fondos y, según estimaciones preliminares, la magnitud de las pérdidas podría alcanzar los $75 millones.
Ataque a Tectonic: qué se sabe
El punto clave que conviene destacar de inmediato: el propio exchange y la aplicación Crypto.com no se vieron afectados. Su funcionamiento continúa con normalidad. Sin embargo, el golpe recayó sobre un ecosistema que dependía críticamente de este protocolo de crédito. Tectonic, lanzado en diciembre de 2021 con el apoyo de la incubadora Cronos Labs, prácticamente había acumulado casi toda la actividad crediticia de la red. Según DefiLlama, en el momento del ataque había alrededor de $121,6 millones bloqueados en el protocolo, lo que representaba aproximadamente el 46% de todo el TVL del sector DeFi de Cronos. Para comparar, el siguiente prestamista más grande de la red apenas custodiaba unos $30 000: así de grande era la concentración de riesgos.
Y fue precisamente esa dependencia la que jugó una mala pasada. El investigador Weilin Li estimó el daño total en unos $75 millones. Además, una parte significativa de los fondos robados —alrededor de $60 millones (aproximadamente el 91%)— nunca salió de los límites de la blockchain Cronos. Hacia Ethereum, el hacker solo logró transferir unos $6 millones antes de que los validadores de la red decidieran detener la cadena.
La arquitectura salvó los fondos
Aquí vemos una diferencia fundamental respecto a muchos otros incidentes. Gracias a la arquitectura basada en Tendermint y al número limitado de validadores (solo 100), la red pudo reaccionar con rapidez. La pausa coordinada en la producción de bloques permitió «congelar» una parte significativa de los activos robados dentro de la red. Esta decisión es, sin duda, controvertida desde el punto de vista de los ideales de descentralización, pero dio tiempo para el análisis y, posiblemente, para salvar los fondos.
Ya existe un precedente similar en la historia: en octubre de 2022, el ataque al puente de BNB Chain permitió crear tokens por valor de $570 millones, pero 26 validadores detuvieron la red en cinco horas y finalmente recuperaron unos $470 millones. Ahora los validadores de Cronos enfrentan una elección similar: revertir la red, bloquear la dirección del atacante o reiniciar la cadena sin cambios. De esta decisión depende directamente si se podrán recuperar esos $60 millones que por ahora permanecen atrapados.
Es revelador que el incidente ocurriera solo unos días después del exploit de Moonwell en la red Base, donde el daño fue de $8,7 millones. Esto apunta a un problema sistémico en la seguridad de los protocolos DeFi y, lamentablemente, es poco probable que este tipo de ataques cesen.
Mi comentario: Este caso es una clara ilustración del compromiso entre descentralización y seguridad. La posibilidad de detener la red salvó millones de dólares, pero el mero hecho de que exista esa posibilidad socava la confianza en la inmutabilidad de la blockchain. Los inversores deberían tener en cuenta que, en ecosistemas con un número limitado de validadores, las «reglas del juego» pueden cambiar en situaciones de emergencia.