Cronos上のレンディングプロトコルTectonicが価格操作攻撃を受け、被害規模は約7,500万ドルと推定された。Cronosは被害拡大を防ぐためネットワークを一時停止し、その後、攻撃前の状態へ戻してブロック生成を再開した。
今回の事件は、流動性の低いトークンを担保として採用するDeFiレンディングの危険性と、ブロックチェーンを緊急停止・巻き戻しできる運営体制の是非を同時に浮き彫りにした。
Tectonicで何が起きたのか
CoinDeskによると、2026年8月30日、Cronos上のレンディングアプリTectonicで大規模な不正借り入れが発生した。オンチェーン分析では、攻撃者がTectonicのガバナンストークンであるTONICの市場価格を約20分間でおよそ100倍まで押し上げ、その価格を担保評価へ反映させたとみられている。
Tectonicは、利用者が暗号資産を預けて利息を得たり、担保を差し入れて別の資産を借りたりできるマネーマーケット型のDeFiプロトコルだ。AaveやCompoundと基本的な仕組みは似ており、担保資産の価格と担保係数に応じて借入可能額が決まる。
攻撃者は価格が急騰したTONICをTectonicへ預け、見かけ上の担保価値を利用して、ステーブルコインなど流動性の高い資産を借り出したと報告されている。被害額はオンチェーン研究者によって約7,500万ドルと推定されたが、Tectonicによる最終的な損失額や詳細な技術報告は、初期報道の時点では公表されていなかった。
重要なのは、Cronos自体のコンセンサスや暗号技術が直接破られたと確認された事件ではない点だ。現時点で報じられている中心的な問題は、Tectonicが受け入れていた担保資産の市場流動性、価格評価、借入上限などを組み合わせたプロトコル設計にある。
TONIC価格操作で借り入れが膨らんだ仕組み
DeFiレンディングでは、担保の市場価格が上がるほど、その担保を使って借りられる資産の上限も増える。ETHやBTCのように多数の取引所で活発に売買される資産は、一つの市場だけで価格を大幅に動かすことが難しい。一方、TONICのように市場の厚みが限られる資産は、比較的小さな取引でも価格が急変しやすい。
今回報告された攻撃の流れは、次のように整理できる。
- 攻撃者が市場でTONICを買い、価格を短時間で押し上げる
- Tectonic側の価格評価が上昇したTONIC価格を参照する
- 攻撃者がTONICを担保としてTectonicへ預ける
- 見かけ上の担保価値を基に、USDCなど実質的な価値を持つ資産を借りる
- TONIC価格が正常化すると、担保では借入債務を回収できず、不良債権が残る
この手法は、2022年にSolana上のMango Marketsで発生した価格操作事件と構造が似ている。Mango Marketsでも、流動性の低いトークンの価格を押し上げ、膨張した担保価値を使って他の資産を引き出す方法が利用された。
単にオラクルが正常に動作していたかどうかだけでは、安全性を判断できない。オラクルが市場価格を正確に読み取っていても、その市場自体が操作されていれば、正確な価格データが危険な担保評価につながるためだ。Tectonicの事例は、流動性に応じた借入上限、価格変動時の停止機能、複数市場を使った価格検証が不可欠であることを示している。
Cronosがネットワーク全体を停止した理由
Tectonicで異常が確認された後、Cronosのバリデーターはネットワーク全体のブロック生成を停止した。特定のスマートコントラクトだけではなくチェーン全体を止めたため、Tectonicと無関係なDEX、ブリッジ、送金、清算処理なども一時的に利用できなくなった。
Cronosによると、この措置はTectonicの攻撃から利用者を保護するための「バリデーター合意による緊急対応」だった。攻撃に関連する資産の多くがCronos上に残っていたとされ、停止によって追加の移動や外部チェーンへの流出を抑える狙いがあった。
一方、チェーン全体の停止はDeFiの重要な前提である可用性や検閲耐性にも影響する。レンディングポジションを調整したい利用者、DEXで取引したい利用者、担保を追加して清算を回避したい利用者も操作できなくなるからだ。
今回の対応は、迅速な被害封じ込めという利点と、少数の関係者がネットワーク停止を調整できることへの懸念を同時に生んだ。Cronosを利用する際は、スマートコントラクトのリスクだけでなく、バリデーター構成や緊急時のガバナンスも評価する必要がある。
攻撃前への巻き戻しとネットワーク再開
CoinDeskの初期報道時点では再開時期が示されていなかったが、その後Cronosはネットワークの復旧を発表した。公式発表によると、チェーンの状態はTectonicの攻撃が発生する前まで戻され、2026年8月30日23時49分01秒(UTC)からブロック高90,896,189を起点としてブロック生成が再開された。
ノード運営者にはCronos v1.7.8と新しいメインネットスナップショットの利用が案内された。ただし、ベースレイヤーがブロック生成を再開しても、RPCプロバイダー、ブロックエクスプローラー、ブリッジ、各DeFiプロトコルが同時に完全復旧するとは限らない。Cronosも、周辺サービスの復旧には時間差が生じる可能性を説明している。
巻き戻しでは、攻撃に関係する取引だけでなく、対象期間中に成立した通常の取引がどのように扱われるかが問題になる。利用者はウォレット上の表示だけを信用せず、公式エクスプローラーと利用サービスの記録を照合し、送金やスワップが再編成後のチェーンに残っているか確認する必要がある。
また、チェーンを攻撃前へ戻せたことと、Tectonicの預金者が最終的に全額を回収できることは同義ではない。Ethereumなど外部チェーンへ移動済みの資産、巻き戻し後の債務処理、第三者プロトコルとの整合性、補償方針は別々に検証されるべき論点である。
Tectonic利用者が確認すべき実務対応
Tectonicは事件発生後、安全が確認されるまでプロトコルを操作しないよう利用者へ注意を促した。ネットワークが再開していても、Tectonicの入出金、借入、返済、清算機能まで安全が確認されたとは限らない。
利用者はまず、Cronos NetworkとTectonicの公式アカウントだけを確認し、SNSの返信欄やDMで案内される「資金回収サイト」へウォレットを接続しないことが重要だ。大規模な攻撃後には、補償申請やエアドロップを装ったフィッシングが発生しやすい。
次に、Cronosのブロックエクスプローラーで自分のアドレスを調べ、攻撃前後に実行した入出金や返済が確定しているか確認する。表示が食い違う場合は取引を繰り返さず、トランザクションハッシュ、実行時刻、利用したRPCやフロントエンドを記録したうえで公式サポートへ問い合わせるべきだ。
ウォレットのトークン承認を見直すことも有効である。ただし、承認解除には通常ガス代が必要であり、非公式ツールへ接続すると新たな署名被害につながる。Cronos対応の信頼できる承認管理画面か公式エクスプローラーを使用し、内容を読めない署名には応じないことが基本となる。
Crypto.comのCEOは、Crypto.comのアプリと取引所はTectonicの事件による影響を受けず、通常運営を続けていると説明した。ただし、中央集権型取引所の口座残高と、Cronos上のTectonicへ預けた資産は管理主体もリスクも異なるため、混同してはならない。
DeFiプロトコルが学ぶべき設計上の教訓
AaveやCompoundを含むレンディング市場では、担保資産ごとに担保係数、供給上限、借入上限、清算条件を設定する。流動性の低い資産に高い借入余力を与えると、価格操作に必要な費用よりも借り出せる資産価値の方が大きくなり、攻撃者に経済的な利益が生じる。
対策としては、DEXの取引価格だけに依存しないオラクル設計、時間加重平均価格の利用、急激な価格変動時のサーキットブレーカー、担保供給量の上限、資産別の借入上限などが挙げられる。ただし、どの仕組みも単独では十分ではない。取引市場が薄ければ、時間加重平均価格も長時間の操作によって影響を受ける可能性がある。
さらに、プロトコルは「トークン価格が正しいか」だけでなく、「担保を実際に売却して債務を回収できるか」を検証する必要がある。画面上の時価総額が大きくても、清算時に十分な買い手がいなければ担保価値は実現できない。
利用者側も、監査済みという表示だけで安全と判断せず、採用担保、オラクル、供給上限、緊急停止権限を確認したい。Tectonicの事件は、スマートコントラクトにコード上の欠陥がなくても、市場設計とリスクパラメーターの組み合わせによって重大な損失が起こり得ることを示した。
まとめ
Tectonicの事件では、流動性の低いTONICの価格が短時間で大幅に操作され、膨らんだ担保評価を使った借り入れによって約7,500万ドル規模の影響が推定された。Cronosはネットワーク全体を停止し、その後、チェーンを攻撃前の状態へ戻してブロック生成を再開している。
ただし、ネットワーク再開は調査や利用者対応の完了を意味しない。最終損失額、攻撃経路、Tectonicの債務処理、利用者への補償については、公式ポストモーテムとTectonicの発表を継続して確認する必要がある。
今回の最大の教訓は、DeFiレンディングの安全性がコード監査だけでは決まらないことだ。担保トークンの流動性、価格オラクル、借入上限、緊急時のチェーン運営まで含めて評価してこそ、実際のリスクを把握できる。





