El pasado domingo, la blockchain de Cronos se vio obligada a detener por completo la producción de bloques después de que un atacante aprovechara una vulnerabilidad en el protocolo de préstamos Tectonic, el mayor actor en el ecosistema DeFi de esta red. El incidente podría haber terminado en catástrofe, pero la rápida acción de los validadores permitió congelar la mayor parte de los activos robados dentro de la red.
Según mis datos, el hacker logró retirar fondos, pero el punto clave es que una parte significativa de lo robado —alrededor de $60 millones, o aproximadamente el 91% del total del ataque— nunca salió de los límites de Cronos. Gracias al bloqueo inmediato de la red por parte de los validadores, el atacante no pudo convertir ni transferir estos fondos a otras blockchains, en particular a Ethereum, donde solo lograron llegar alrededor de $6 millones.
La arquitectura como herramienta de protección
Este incidente demuestra claramente la diferencia en los enfoques de seguridad entre redes. A diferencia del incidente con Moonwell en Base, donde la red siguió funcionando y los fondos se perdieron irremediablemente, Cronos pudo detener el ataque gracias a su arquitectura basada en Tendermint con un número limitado de validadores (solo 100). La pausa coordinada aquí no es solo una posibilidad técnica, sino un mecanismo eficaz de respuesta de emergencia.
Es importante destacar que Tectonic y Crypto.com son proyectos diferentes. Aunque Crypto.com desarrolló Cronos, Tectonic es un protocolo independiente, lanzado en diciembre de 2021 en la incubadora de Cronos Labs. Por lo tanto, la declaración del exchange de que su aplicación y plataforma de trading no se vieron afectadas es técnicamente correcta, pero no refleja el panorama completo para los usuarios de Tectonic, cuyos fondos quedaron en riesgo.
Precedentes y perspectivas
Escenarios similares ya han ocurrido en la industria. En octubre de 2022, un ataque al puente de BNB Chain permitió crear tokens por valor de $570 millones, pero los validadores detuvieron la red en cinco horas y recuperaron alrededor de $470 millones. Esto crea una disyuntiva fundamental: la posibilidad de apagar la red para salvar fondos contradice los principios de descentralización, pero en situaciones críticas se convierte en el único salvavidas.
Ahora la decisión recae en los validadores de Cronos. Tendrán que elegir entre revertir la red, bloquear las direcciones del atacante o reiniciarla sin cambios. De esto depende si se podrán recuperar los $60 millones y restaurar la confianza de los usuarios en el ecosistema.
Mi análisis: Este caso es un recordatorio contundente de que incluso en redes maduras, los protocolos DeFi siguen siendo vulnerables. Sin embargo, la capacidad de una red para reaccionar rápidamente ante una amenaza es una ventaja competitiva que, a largo plazo, podría superar los argumentos sobre la falta de descentralización. La pregunta es cómo la comunidad utilizará esta herramienta.