dex.jp
Cronos停止、Tectonic攻撃の仕組みと利用者対応
DeFiセキュリティ·8分で読める

Cronos停止、Tectonic攻撃の仕組みと利用者対応

SSatoshi.K(dex.jp編集部)公開日: 2026-08-31

📋 この記事のポイント

  • 1Tectonicが安全を確認するまで、供給、借入、返済、担保変更などの操作を控える
  • 2Cronos NetworkとTectonicの公式サイトおよび公式SNSだけを確認する
  • 3ウォレットアドレス、預入資産、借入残高、過去のトランザクションハッシュを記録する
  • 4「補償請求」「緊急出金」などを名乗る未確認サイトにウォレットを接続しない
  • 5シードフレーズや秘密鍵を入力せず、DMで連絡してくるサポート担当者を信用しない
ポストLINE

Cronosは2026年8月30日、レンディングプロトコルTectonicへの攻撃を確認し、ネットワークを停止した。被害規模はオンチェーン研究者により約7,500万ドルと推定されているが、TectonicおよびCronosから確定額や正式な原因分析は公表されていない。

報道された攻撃の核心は、流動性の低いTONICの価格をつり上げ、過大評価された担保を使って別の資産を借り出す手法だ。利用者は公式の安全確認が出るまでTectonicを操作せず、非公式な復旧リンクや補償請求サイトにも接続しないことが重要である。

CronosとTectonicで何が起きたのか

The Blockによると、Cronos Networkは2026年8月30日、Cronos上の分散型レンディングプロトコルTectonicに影響する攻撃を確認し、ブロックチェーンを停止した。Tectonicもインシデントを調査中であると表明し、安全性を確認するまでプロトコルを操作しないよう利用者に求めた。

CronosはCrypto.comが開発に関わったEVM互換ネットワークで、Tectonicは同ネットワーク上で暗号資産の貸し出しと担保付き借り入れを提供してきた。利用者がCROやステーブルコインなどを供給すると、借り手は対応資産を担保に別の資産を借りられる。

今回報じられたのは、秘密鍵の流出や一般利用者のウォレット侵害ではなく、担保価格と借入可能額の計算を悪用した可能性がある事案だ。Crypto.comのクリス・マーザレックCEOは、同社のアプリと取引所は侵害されておらず、セキュリティチームが調査を支援していると説明したとThe Blockは伝えている。

ただし、記事公開時点ではTectonicによる被害額、根本原因、利用者資産の扱い、ネットワーク再開手順に関する最終報告は出ていない。約7,500万ドルという金額は確定損失ではなく、オンチェーン研究者Weilin Li氏の推定として扱う必要がある。

TONIC価格操作型攻撃の仕組み

Li氏の分析によれば、攻撃者は流動性の低いTONICを買い上げ、短時間で市場価格を大幅に上昇させた。その後、値上がりしたTONICをTectonicへ担保として預け、評価額に基づいてUSDCなどの価値が安定した資産を借り出したとされる。

レンディングプロトコルでは、一般に次の流れで借入上限が決まる。

  1. 利用者が担保資産を預ける
  2. 価格オラクルが担保の市場価格を取得する
  3. プロトコルが担保価値と担保係数から借入上限を計算する
  4. 借り手が上限の範囲内で別の資産を引き出す

問題は、TONICのように売買可能な流動性が限られる資産では、一定規模の取引によって参照価格が大きく動く可能性があることだ。オラクルが操作後の価格を正当な市場価格として採用すると、実際には換金しにくい担保が高額に評価される。その評価を基に流動性の高い資産が貸し出され、TONIC価格が元に戻った時点で、担保価値を上回る債務がプロトコル側に残り得る。

Tectonicの公式ドキュメントでは、資産間の交換レートが担保比率などの計算に使われ、TONIC/USDの価格ソースとしてVVS FinanceとCrypto.com Exchangeが記載されている。今回どの価格経路が実際に操作され、オラクルがどのように反映したかは、正式な事後報告を待たなければ断定できない。

Mango Markets事件と似ている理由

今回の手法は、2022年にSolana上のMango Marketsで発生した価格操作事件と比較されている。共通するのは、流動性の低いネイティブ資産の価格を動かし、その上昇した評価額を担保能力へ変換する点だ。

一般的なスマートコントラクト攻撃では、再入可能性やアクセス制御の不備など、プログラムの実装ミスが直接利用されることがある。一方、Mango Markets型の事案では、個々のコントラクトが仕様どおり動いていても、価格形成、オラクル、担保係数、借入上限の組み合わせによってプロトコル全体に損失が生じる。

同様のリスクはCronosだけに限られない。The Blockは、Base上のレンディングプロトコルMoonwellで、比較的流動性の低いMAMOの担保価格が操作されたとされる事例にも言及している。AaveやCompoundのようなレンディング市場でも、新しい担保資産を追加する際には、流動性、価格ソース、清算能力、供給上限を個別に評価する必要がある。

Tectonic自身も過去のCronos公式インタビューで、小規模トークンは価格変動や価格操作の影響を受けやすいと説明していた。その対策として、リスクを特定の市場内に限定するための分離型プールを導入したとしている。今回の攻撃対象となった市場構成や、リスク分離がどこまで機能したかについては未確認である。

Cronosがネットワークを停止した意味

Cronos Networkは攻撃確認後、チェーン全体を停止した。ブロック生成が止まると、Tectonicだけでなく、Cronos上のVVS Finance、ブリッジ、ウォレット間送金など、他のアプリケーションにも取引不能や遅延の影響が及ぶ。

停止には、攻撃者による追加借入や資産移動を抑える効果がある。Li氏は、攻撃者が停止前にEthereumへ移動できた資産は約600万ドル相当だったと推定している。ただし、この金額もTectonicやCronosが確認した確定値ではない。

一方、ネットワーク運営者やバリデーターが緊急時にチェーンを停止できることは、分散性や検閲耐性を評価するうえで重要な論点となる。停止が被害拡大を抑えた可能性と、すべての利用者が取引できなくなる影響は分けて考える必要がある。

再開時には、単にブロック生成を戻すだけでなく、脆弱な市場の無効化、オラクル設定の変更、攻撃者アドレスの扱い、借入債務と預入資産の会計処理などが焦点になる。公式発表が出るまでは、ロールバックや資産凍結、全額補償が行われると決めつけるべきではない。

Tectonic利用者が取るべき対応

Tectonicに資産を預けている利用者は、焦って非公式な方法を試すより、証拠を保存しながら公式情報を待つ方が安全だ。

  • Tectonicが安全を確認するまで、供給、借入、返済、担保変更などの操作を控える
  • Cronos NetworkとTectonicの公式サイトおよび公式SNSだけを確認する
  • ウォレットアドレス、預入資産、借入残高、過去のトランザクションハッシュを記録する
  • 「補償請求」「緊急出金」などを名乗る未確認サイトにウォレットを接続しない
  • シードフレーズや秘密鍵を入力せず、DMで連絡してくるサポート担当者を信用しない
  • ネットワーク再開後も、公式に安全宣言が出る前にTectonicへ接続しない

MetaMaskなどでTectonic関連コントラクトへのトークン承認を行っていた場合は、ネットワークが安定し、正規の手順が確認できた段階で承認状況を点検する。ただし、チェーン停止中やRPCが不安定な状態では、失敗した取引を何度も送信しない方がよい。

Tectonic以外のCronosアプリを利用している場合も、資産が直ちに失われたとは限らない。残高表示の不具合、RPC停止、ブリッジ遅延と、実際の資産流出を区別し、Cronos Explorerと各プロジェクトの公式発表を照合することが重要だ。

DeFiプロトコルが見直すべきリスク管理

今回の事案は、監査済みコントラクトであっても、市場設計まで安全とは限らないことを示している。特にネイティブトークンを担保に採用する場合、コード監査に加えて経済的攻撃への耐性を検証しなければならない。

具体的には、低流動性資産の担保係数を抑える、資産別の供給上限と借入上限を設ける、急激な価格変動時に市場を一時停止する、複数市場を参照するオラクルを使う、価格の更新幅に制限を設けるといった対策が考えられる。Aaveなどで採用される資産別上限や分離モードも、リスクをプロトコル全体へ波及させないための設計例である。

ただし、時間加重平均価格を使えば常に安全になるわけではない。参照市場そのものの流動性が乏しければ、価格操作を長時間維持される可能性がある。プロトコルは価格だけでなく、実際に担保を売却できる深さ、清算業者が処理できる量、ブリッジを通じた資金流出まで含めてストレステストする必要がある。

利用者側も、表示されるAPYだけでなく、担保資産の流動性、オラクルの価格ソース、供給上限、緊急停止権限、過去のインシデント対応を確認したい。高利回りは、スマートコントラクトリスクだけでなく、市場流動性やガバナンス構造のリスクを伴う場合がある。

まとめ

Cronosの停止は、Tectonicで確認された攻撃の拡大を抑えるための緊急措置だった。オンチェーン研究者の分析では、攻撃者がTONICの価格を押し上げ、過大評価された担保を使って他の資産を借り出した可能性が指摘されている。

ただし、約7,500万ドルという被害額、攻撃経路、回収可能額はいずれも最終確定していない。Tectonic利用者は公式の安全確認まで操作を控え、ウォレット接続を求める偽の補償サイトに注意する必要がある。

今回の事件は、DeFiレンディングの安全性がコードだけでなく、オラクル、担保係数、市場流動性、借入上限、緊急停止設計の組み合わせで決まることを改めて示した。今後はTectonicとCronosが公表する事後分析、ネットワーク再開条件、利用者資産への対応を継続して確認することが重要となる。

ポストLINE

関連記事