El pasado domingo, la blockchain de Cronos se detuvo por completo después de que un atacante intentara retirar fondos de Tectonic, el protocolo de préstamos más grande de este ecosistema. En Crypto.com, la empresa matriz de la red, aseguraron que su aplicación y exchange no se vieron afectados y funcionan con normalidad.
El punto clave aquí es la rapidez de los validadores. Una parte significativa de los activos robados permaneció dentro de la blockchain hasta el momento de la suspensión, lo que permitió evitar el desplome del precio del token nativo CRO. Además, CRO incluso mostró un aumento de aproximadamente el 5%, lo que refleja la confianza del mercado en las acciones del equipo.
La conexión entre Cronos, Tectonic y Crypto.com: quién es responsable de qué
Es importante entender la estructura de estos proyectos. Crypto.com desarrolló Cronos, una blockchain compatible con Ethereum, y emite el token CRO que impulsa su funcionamiento. Tectonic, por su parte, es un proyecto separado, lanzado en diciembre de 2021 en la incubadora Cronos Labs. Opera de forma independiente y su código no está directamente relacionado con el de Crypto.com.
La declaración de Crypto.com es técnicamente correcta, pero no refleja el panorama completo. El exchange realmente no se vio afectado, sin embargo, los usuarios de Tectonic quedaron en zona de riesgo. Tectonic concentraba alrededor de $121,6 millones en fondos bloqueados (TVL), lo que representa el 46% del valor total de los activos en el sector DeFi de Cronos. Para comparar: el siguiente prestamista más grande de la red solo almacenaba unos $30,000. Esta centralización de liquidez convirtió al protocolo en un objetivo evidente.
Reacción oficial y magnitud del daño
La red Cronos confirmó la detección de la vulnerabilidad y detuvo inmediatamente la producción de bloques. Tectonic, por su parte, advirtió a los usuarios sobre los riesgos y recomendó encarecidamente abstenerse de realizar depósitos. El CEO de Crypto.com, Kris Marzalak, declaró que la aplicación y el exchange funcionan de manera estable, y que se publicará un análisis detallado del incidente más adelante.
El investigador Weilin Li estimó el daño total en aproximadamente $75 millones. Sin embargo, solo alrededor de $6 millones llegaron a Ethereum; los otros $60 millones (aproximadamente el 91% del total) permanecen congelados en Cronos. Este es un factor crítico: el atacante aún no tiene acceso a la mayor parte de los fondos.
Por qué este hackeo podría haber terminado de otra manera
A diferencia del reciente exploit de Moonwell en la red Base, donde los fondos se perdieron irremediablemente, Cronos pudo detener el ataque gracias a su arquitectura. La red opera sobre Tendermint y está limitada a 100 validadores, lo que hace posible una pausa coordinada. Esto recuerda al incidente de BNB Chain en octubre de 2022, cuando 26 validadores detuvieron la red en cinco horas y recuperaron alrededor de $470 millones de los $570 millones.
Este modelo crea un compromiso que se debatió activamente en el contexto de la suspensión de Linea: si una cadena se puede apagar, también se puede recuperar lo robado. Ahora la decisión recae en los validadores: pueden revertir la red, bloquear la dirección del atacante o reiniciarla sin cambios. De esto depende si se logran recuperar los $60 millones.
Mi análisis: este incidente vuelve a plantear la cuestión fundamental sobre el equilibrio entre descentralización y seguridad. La capacidad de detener la red de emergencia es una herramienta de protección poderosa, pero también socava el principio básico de inmutabilidad de la blockchain. Para los inversores, esto es una señal: en redes con un número limitado de validadores, la seguridad de los activos puede depender de las decisiones de un pequeño grupo de personas, en lugar de una garantía criptográfica.