Cronos remonte 10 961 blocs après le hack de Tectonic
Les validateurs ont remonté 10 961 blocs pour récupérer 111,2 millions de dollars après un hack sur Tectonic. Cette intervention soulève des questions sur la finalité et la décentralisation sur Cronos.

À retenir
- Cronos a remonté 10 961 blocs après le hack de Tectonic, récupérant ainsi 111,2 millions de dollars, soit environ 92% des fonds touchés.
- L’attaque du 30 août concernait 120,4 millions de dollars d’activité d’emprunt ; 9,19 millions de dollars sont restés hors de portée car ils avaient déjà été retirés.
- Le rollback a également annulé des transactions sans lien avec l’attaque, ce qui alimente le débat sur la sécurité, la décentralisation et la finalité sur Cronos.
Cronos a, après le hack de la plateforme de prêt Tectonic, remonté 1 heure et 54 minutes d’historique de la chaîne afin de récupérer 111,2 millions de dollars (95,7 millions d'euros). Selon le réseau, il s’agissait d’une « décision difficile » des validateurs, qui ont ainsi récupéré environ 92% des fonds touchés. Cette intervention montre jusqu’où une blockchain peut parfois aller pour récupérer de la crypto volée, mais aussi à quel point une telle récupération peut être lourde de conséquences pour les utilisateurs et les applications du réseau.
Ce qui s’est passé
Cronos a indiqué que l’attaque du 30 août concernait au total 120,4 millions de dollars (104 millions d'euros) d’activité d’emprunt. C’est davantage que ce qui avait été estimé au départ. Lorsque le réseau a été mis à l’arrêt le 31 août, on pensait encore qu’environ 75 millions de dollars (64,5 millions d'euros) avaient été dérobés.
Selon le rapport post-mortem, 9,19 millions de dollars (7,9 millions d'euros), soit environ 7,6% des fonds touchés, sont restés hors de portée parce qu’ils avaient déjà été retirés avant l’arrêt du réseau. L’attaquant a déployé des contracts et a fait monter le prix de TONIC, le token natif de Tectonic, d’environ 100 fois en quelques minutes selon Cronos, grâce à une faible liquidité DEX. Ensuite, 120,4 millions de dollars (104 millions d'euros) ont été empruntés en une seule transaction sur neuf marchés avec le collatéral gonflé.
Les validateurs ont arrêté le réseau environ deux heures plus tard, puis ont finalement ramené la chaîne au dernier bloc précédant l’activité suspecte. La production de blocs a repris environ 11 heures après l’exploit.
Conséquences pour les utilisateurs
Le rollback a entraîné l’annulation de 10 961 blocs. Toutes les transactions comprises dans cette fenêtre ont été annulées, y compris celles qui n’avaient aucun lien avec l’attaque. Cronos a reconnu que cela avait provoqué des perturbations et a indiqué que les positions ouvertes sur les applications en direct avaient été revalorisées lorsque les échanges ont repris.
C’est un point important pour les utilisateurs et les développeurs au-delà de Tectonic. Une transaction, un transfert ou une action de smart contract sur Cronos peut ensuite disparaître de l’historique si les validateurs décident de remettre la chaîne en arrière. Les bridges et les autres applications qui réagissent déjà à une transaction Cronos avant qu’une telle décision soit exécutée s’exposent alors à un risque accru d’erreurs ou de pertes.
Débat sur la finalité
Ce choix s’inscrit dans un débat plus large au sein de la crypto entre sécurité et décentralisation. Les rollbacks peuvent permettre de récupérer des fonds volés, mais ils remettent aussi en cause l’idée qu’une blockchain ne modifie pas facilement des transactions déjà enregistrées. Les critiques affirment depuis longtemps que de telles interventions mettent à l’épreuve la fiabilité du registre.
Avec un maximum de 100 validateurs, Cronos est relativement petit, ce qui rend un arrêt puis un redémarrage plus faciles à coordonner. C’est précisément ce qui a rendu possible cette remise en arrière, mais cela souligne aussi que, dans une situation d’urgence, la finalité sur le réseau dépend d’un consensus entre validateurs.
D’autres attaques de la DeFi montrent également à quelle vitesse un protocole peut intervenir après un hack. Ainsi, Bonzo Lend sur Hedera a été touché après qu’une erreur d’oracle a fait dérailler le prix du collatéral, avant que les dégâts ne dépassent 9 millions de dollars (7,7 millions d'euros).