cyberx_█
← voltar ao índiceRastreamento On-Chain6 min de leitura

Uma rede apagou 11 mil blocos para desfazer um roubo estimado em US$ 75 milhões

A Cronos, cadeia mantida pela Crypto.com, parou por nove horas e restaurou o estado anterior ao ataque ao Tectonic. Voltaram US$ 68,7 milhões. Os cerca de US$ 6 milhões que já haviam atravessado a ponte para a Ethereum não voltaram.

Robert F.
Uma rede apagou 11 mil blocos para desfazer um roubo estimado em US$ 75 milhões
Ouvir a matéria· voz sintética7:37

Leitura por voz gerada. O texto é escrito e revisado por gente.

▸Neste artigo

Em 30 de agosto de 2026, a rede Cronos parou de produzir blocos, ficou fora por pouco mais de nove horas e voltou com o relógio atrasado: os validadores restauraram a cadeia a um ponto anterior a um ataque ao protocolo de empréstimo Tectonic, descartando 10.961 blocos.

O comunicado da própria rede não usa eufemismo. Foi, nas palavras dela, uma "ação de emergência por consenso dos validadores para proteger usuários de um exploit no protocolo Tectonic", e "o estado da cadeia foi restaurado para antes do exploit".

O que interessa a quem rastreia dinheiro não é o roubo. É o que voltou, o que não voltou, e por quê.

O ataque

Pelo que está público, não houve invasão de contrato. O vetor foi preço.

O TONIC, token de governança do Tectonic, teve giro de cerca de US$ 305 mil na semana anterior ao ataque — é volume negociado, não cotação, e é a medida que interessa: liquidez fina o bastante para ser empurrada. Em torno de vinte minutos, o preço foi inflado em aproximadamente cem vezes. Com a posição inflada dada como colateral, o atacante tomou emprestado dos pools do protocolo ativos de valor real. A perda amplamente divulgada foi de US$ 75 milhões.

É um ataque de manipulação de preço, e não é um caso isolado. O levantamento da TRM Labs publicado em 31 de agosto conta 32 exploits desse tipo só em 2026 — mais do que em qualquer ano anterior. Em 2022 a categoria respondia por um em cada dezessete incidentes. E o Tectonic não é o terceiro maior de 2026: é o terceiro maior ataque desse tipo já registrado.

A leitura útil: quando um token de baixa liquidez é usado como referência de preço para conceder crédito, o custo de mover essa referência pode ser muito menor do que o crédito que ela libera. O ataque não quebra a criptografia. Ele explora a distância entre o preço que o protocolo acredita e o preço que o mercado sustenta.

A parada e a reversão

O último bloco antes da parada foi o 90.907.150, às 14h32min47s UTC. A rede voltou a produzir às 23h49min01s UTC, a partir do bloco 90.896.189 — nove horas e dezesseis minutos de interrupção, e uma cadeia que reabriu num ponto anterior ao que já havia alcançado.

A conta dos blocos descartados é a diferença entre os dois números: 10.961. Em tempo de transações apagadas, cerca de uma hora e cinquenta e quatro minutos.

E aqui está o detalhe que a cobertura de mercado tratou como nota de rodapé: esse intervalo não pertencia só ao atacante. Quem transacionou na Cronos naquela janela — pagamento, swap, transferência, o que fosse — teve a operação desfeita junto. A reversão não distingue.

O que a reversão não alcançou

Dos US$ 75 milhões, cerca de US$ 6 milhões já haviam sido convertidos em USDC e enviados para a Ethereum antes da parada — perto de 8% do total. Os outros US$ 68,7 milhões estavam na Cronos e foram revertidos.

Vale ler essa proporção devagar, porque ela é a lição inteira em um número.

O que se salvou do ataque não se salvou por ser mais bem escondido. Salvou-se por ter saído da rede onde alguém podia decidir desfazer. A parcela que ficou estava sujeita à governança da cadeia; a parcela que atravessou a ponte passou a existir num lugar onde nenhuma coordenação de validadores tem alcance.

É a mesma geometria do rastreamento em camadas do Mecanismo Especial de Devolução, que já tratamos aqui: o que decide o desfecho de uma recuperação não é a natureza do ativo, é a topologia — onde o valor está, quantos saltos deu, e quem tem poder sobre cada trecho do caminho.

O que isso diz sobre imutabilidade

A Cronos é uma Layer 1 construída sobre o Cosmos SDK, nascida da Crypto.com — a mesma exchange por trás do CRO, token nativo da rede. A parada e o reinício foram anunciados pela Cronos Network, que descreveu a medida como consenso de validadores. Como essa decisão se formou dentro dessa estrutura não está em ato público, e este texto não especula.

Não é preciso especular sobre quantos validadores foram necessários. A própria rede descreveu o que houve como consenso de validadores em ação de emergência, e o fato demonstrado é mais eloquente que qualquer número: a coordenação para reescrever estado liquidado foi possível, foi executada e ficou pronta em menos de dez horas.

Isso não torna a decisão indefensável. Devolver US$ 68,7 milhões a usuários lesados é um resultado que muita vítima de fraude gostaria de ter. O ponto é outro, e é factual: "liquidado" não significa a mesma coisa em toda rede. Em algumas, a transação confirmada é um fato do passado. Em outras, é um fato do passado até que um conjunto identificável de partes decida o contrário.

Quem escreve política de risco precisa saber em qual das duas está operando — e essa é uma propriedade da rede, não do ativo.

A pergunta que sobra para quem opera no Brasil

A partir de 30 de outubro, instituição financeira, instituição de pagamento e demais autorizadas pelo Banco Central não podem realizar nem viabilizar operação no mercado de ativos virtuais com prestadora que não esteja autorizada ou em processo de autorização, pelo art. 91 da Resolução BCB nº 520. A mesma resolução, no art. 88, exige das prestadoras em adequação o envio diário de dados de custódia e demonstrações mensais em forma de prova de reservas.

Nada disso trata de reversão de cadeia — e é justamente por isso que o caso da Cronos merece atenção de quem monta controle. Prova de reservas é uma foto de um estado. Reporte diário de custódia é uma sequência de fotos. Nenhum dos dois responde o que acontece quando o estado fotografado deixa de existir porque a rede voltou atrás.

Não é uma falha da norma brasileira, que nem se propôs a isso. É uma pergunta aberta para a política interna de quem vai ter que responder por contraparte: em que redes a nossa área de risco considera uma transação definitiva, e o que fazemos quando uma delas se reorganiza?

Fontes

Cronos Network, comunicados públicos de 30 de agosto de 2026 sobre a parada e o reinício da rede, incluindo a descrição da medida como ação de emergência por consenso dos validadores e a restauração do estado anterior ao exploit.

TRM Labs, "Number of Price-Manipulation Attacks Hits All-Time High as USD 75 Million Is Stolen From Tectonic", 31 de agosto de 2026 — mecânica do ataque, valores, parcela enviada à Ethereum e a série histórica de ataques de manipulação de preço. Em trmlabs.com/resources/blog.

Resolução BCB nº 520, de 10 de novembro de 2025 — arts. 88 e 91.

Sobre o autor

Robert F.

Robert F. é fundador da CyberX, operação de inteligência digital aplicada à investigação, com base no Brasil e alcance sem fronteiras.

Trabalha com OSINT, rastreamento on-chain e antifraude para áreas jurídicas, compliance corporativo, antifraude bancário e autoridades públicas.

Nas publicações da CyberX escrevemos sobre o que pode ser dito em público — tipologias de fraude e golpe, ameaça digital, rastreamento on-chain, regulação e o que distingue investigação de consulta. Nunca sobre caso que atendemos, cliente, matéria sob segredo de justiça, ou detalhe operacional que comprometa uma investigação em curso — a nossa ou a de terceiros. Caso de terceiro entra pelo ato oficial público, e pelo que ele ensina, não pelo que expôs.

Leia também

A CyberX atua em inteligência digital aplicada à investigação — OSINT, rastreamento on-chain e antifraude. Este conteúdo é informativo e não constitui orientação jurídica.

como escrevemos →