Hyökkäys näyttää perustuneen ohuesti vaihdetun TONIC tokenin hintasyötteen manipulointiin ja keinotekoisesti paisutetun vakuusarvon hyödyntämiseen. Cronosin validaattorit pysäyttivät lohkojen tuotannon 30.
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Cronos blockchain’s $75 million Tectonic lending-protocol exploit—including how the attacker manipulated the thinly tra. Article summary: The incident appears to have been a collateral-price manipulation, not a breach of Crypto.com itself: an attacker inflated the oracle value of Tectonic’s illiquid TONIC token, borrowed real assets against that artificial. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Tectonicin tapaus ei tiettävästi ollut Crypto.comin pörssin tai kuluttajasovelluksen tietomurto. Kyse oli Cronos-lohkoketjussa toimivan DeFi-lainaprotokollan hintamanipulaatioon perustuneesta hyväksikäytöstä: hyökkääjä nosti ohuesti vaihdetun TONIC-hallintotokenin raportoitua hintaa, talletti tokenit näennäisesti arvokkaana vakuutena ja lainasi vastineeksi likvidimpiä kryptovaroja. Alustavat arviot ulos saadusta määrästä liikkuivat noin 66–75 miljoonassa dollarissa, mutta eräs lohkoketjuanalyysi arvioi riskissä olleen jopa 119,5 miljoonaa dollaria. Tectonic ei ollut raportointihetkellä vahvistanut lopullista tappiota. 2
9
11
26
DeFi-lainamarkkina tarvitsee hintasyötteen eli orakkelin arvioidakseen talletetun vakuuden arvon. Arvio puolestaan määrittää, kuinka paljon muita varoja käyttäjä voi lainata.
Tectonicin tapauksessa lohkoketjuanalyysiin perustuneiden tietojen mukaan hyökkääjä manipuloi TONICin hintaa noin satakertaiseksi noin 20 minuutissa. Kun tokenin laskennallinen arvo paisui, hyökkääjän TONIC-omistukset näyttivät riittäviltä suurempien ja likvidimpien varojen lainaamiseen. Kaava oli DeFi-maailmassa tuttu: manipuloidaan matalan likviditeetin markkinaa, käytetään vääristynyttä hintaa vakuutena ja nostetaan varoja, joiden arvo ei riipu manipuloidusta tokenista. 8
18
26
Tarkka transaktiojärjestys ja lopullinen laskelma olivat edelleen tutkinnan kohteena. Siksi julkisuudessa esitettyjä dollarimääriä on syytä pitää arvioina tyhjennetyistä tai vaarantuneista varoista, ei vahvistettuna tallettajien lopullisena tappiona. 2
11
17
Vakuuskerroin rajoittaa sitä, kuinka paljon omaisuuserää vastaan voidaan lainata. Tectonicin julkaisemissa rahamarkkinaparametreissa TONICille ilmoitettiin 20 prosentin vakuuskerroin, 10 prosentin likvidaatiomaksu, 50 prosentin close factor -raja ja 50 biljoonan TONIC-tokenin tarjontakatto. Taulukossa ei ilmoitettu TONICille lainakattoa. 25
20 prosentin vakuuskerroin rajoittaa normaalia vipuvaikutusta, mutta se ei korjaa perusongelmaa, jos protokolla hyväksyy manipuloidun hinnan. Kun orakkeli antaa tokenille keinotekoisen arvon, myös vakuuden arvo paisuu ennen vakuuskerrointa. Pieni määrä tokenia voi silloin näyttää riittävän paljon suuremman lainan vakuudeksi kuin sen todellinen markkinalikviditeetti sallisi.
Vakuusriski ei siis ole pelkästään älysopimuksen koodikysymys. Lainamarkkinoiden on huomioitava myös markkinasyvyys, hintasyötteen lähde ja laskentatapa, omaisuuskohtaiset tarjonta- ja lainakatot, likvidaation toimivuus sekä automaattiset mekanismit, jotka voivat pysäyttää lainaamisen poikkeuksellisen hinnanliikkeen aikana.
The Blockin lainaamien DeFiLlama-tietojen mukaan Tectonicilla oli ennen tapausta noin 121,7 miljoonaa dollaria lukittuna protokollaan ja aktiivisia lainoja noin 82,7 miljoonan dollarin arvosta. 26
Luvut auttavat ymmärtämään, miksi kymmenien miljoonien dollarien tyhjennys saattoi uhata lainanantajia, vaikka osa varoista jäi Cronos-verkkoon. Riski ei rajoittunut hyökkääjän TONIC-asemaan: käyttäjät olivat lainanneet varoja yhteisistä lainapoolista, joten tallettajien asema riippui jäljelle jääneiden vakuuksien arvosta ja mahdollisuudesta palauttaa varoja.
Cronosin validaattorit pysäyttivät lohkojen tuotannon koko verkossa, kun Tectonicin hyökkäys havaittiin. Raporttien mukaan pysäytys esti hyökkääjää viimeistelemästä uusia siirtoja ja siltatapahtumia. Vain noin 6 miljoonan dollarin ilmoitettiin päätyneen Ethereumiin, kun taas noin 60 miljoonaa dollaria tai enemmän hyökkäykseen liittyneitä varoja jäi Cronosiin. 3
4
5
10
14
Verkkoon jääminen ei kuitenkaan tarkoita automaattista palautumista. Varojen kohtalo riippuu verkon uudelleenkäynnistyksestä, vaikutuspiirissä olevien osoitteiden käsittelystä, mahdollisuudesta siirtää tai jäädyttää varoja käynnistyksen jälkeen sekä Tectonicin ja muiden vastuullisten tahojen päätöksistä.
Koko verkon pysäyttäminen tuo lisäksi oman operatiivisen riskinsä. Se voi hätätilanteessa estää varojen liikkumisen, mutta samalla se keskeyttää kaikkien käyttäjien normaalin toiminnan ja korostaa verkon riippuvuutta validaattorien yhteistyöstä ja palautusmenettelyistä. 7
Saatavilla olevissa raporteissa Tectonic kuvattiin itsenäisesti operoiduksi DeFi-protokollaksi, joka toimii Crypto.comiin yhdistetyssä Cronos-lohkoketjussa. Crypto.comin toimitusjohtajan mukaan yhtiön pääsovellus ja pörssi eivät kärsineet tapauksesta. Mikään käytettävissä oleva lähde ei vahvistanut näiden palvelujen asiakasvarojen vaarantumista. 3
6
9
26
Suora vaikutus kohdistui siis Tectoniciin ja Cronos-pohjaiseen DeFiin. Laajempi vaikutus näkyi verkon käyttökatkona, lainanantajien ja -ottajien epävarmuutena sekä Cronos-ekosysteemiin kohdistuvana mainehaittana.
Taloudellinen toimintaperiaate muistuttaa elokuussa 2026 tapahtunutta Moonwellin MAMO-tapausta. Moonwellin jälkiselvityksen mukaan hyökkäyksessä yhdistyivät MAMO-orakkelin hinnan manipulointi ja vakuuslaskennan paisuttaminen. Muiden raporttien mukaan hyökkääjä käytti tokenin keinotekoisesti nostettua arvoa lainatakseen likvidejä varoja Moonwellin Basen markkinoilta. 27
30
31
Yhteys Mango Marketsiin on yleisempi mutta hyödyllinen. Vuoden 2022 Mango-tapauksessa hyökkääjä nosti ohuesti vaihdetun MNGO-tokenin hintaa. Manipuloitu arvo siirtyi alustan riskilaskelmiin, minkä jälkeen muita varoja lainattiin paisutettua vakuutta vastaan. 36
47
Tapaukset eivät ole teknisesti identtisiä, sillä protokollat ja suojaukset poikkesivat toisistaan. Yhteinen opetus on rajatumpi: lainajärjestelmä voidaan tyhjentää, jos helposti manipuloitava markkinahinta määrittää, kuinka paljon todellista likviditeettiä lainaaja saa käyttöönsä.
Viimeisimmän raportoinnin perusteella useita keskeisiä asioita ei ollut vielä ratkaistu:
Lainanantajien lopullinen palautusaste riippuu Cronosiin jäädytettyjen varojen määrästä, Ethereumiin jo siirretyistä varoista, protokollan jälkitoimista sekä siitä, kattaako mahdollisen vajeen hallinto, rahastot, vakuutus, lähipiiriin kuuluva taho tai jokin muu osapuoli. Ennen dokumentoitua päätöstä verkkoon jääneitä varoja ei pidä kuvata palautetuiksi varoiksi.
Tectonicin tapaus osui vuoteen, jolloin kryptosektorilla on nähty poikkeuksellisen paljon tietoturva- ja hyväksikäyttötapauksia. CoinGecko laski vuoden 2026 alkupuolelle elokuuhun mennessä 164 kryptohakkerointia tai hyväksikäyttöä — enemmän kuin minään aiempana kokonaisena vuonna sen aineistossa. The Defiant puolestaan raportoi, että vuoden toinen neljännes rikkoi DeFi-hyökkäysten määrällisen ennätyksen, vaikka eri seurantapalveluiden luvut poikkesivat toisistaan. 39
43
Tärkein johtopäätös ei ole vain se, että protokollia hyökätään enemmän. Tectonic ja Moonwell osoittavat, että markkina voi pettää myös silloin, kun keskeinen heikkous ei ole perinteinen koodivirhe. Turvatestauksessa pitäisi siksi selvittää ainakin seuraavat asiat:
Käyttäjälle käytännön riski on, että token voi näyttää lainapalvelun käyttöliittymässä arvokkaalta, vaikka sen todellinen markkinalikviditeetti ei riittäisi lähellekään kyseisen arvon ylläpitämiseen. Protokollille viesti on yhtä suoraviivainen: vakuusparametrit, orakkelin rakenne ja hätäjarrut ovat osa tietoturvarajaa, eivät älysopimuksen auditoinnin jälkeen lisättäviä toissijaisia asetuksia.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Hyökkäys näyttää perustuneen ohuesti vaihdetun TONIC tokenin hintasyötteen manipulointiin ja keinotekoisesti paisutetun vakuusarvon hyödyntämiseen.
Hyökkäys näyttää perustuneen ohuesti vaihdetun TONIC tokenin hintasyötteen manipulointiin ja keinotekoisesti paisutetun vakuusarvon hyödyntämiseen. Cronosin validaattorit pysäyttivät lohkojen tuotannon 30. elokuuta 2026.
Crypto.comin mukaan sen pääsovellus ja kryptopörssi eivät joutuneet hyökkäyksen kohteiksi.