Chainflip pierde 736.442 USDT por una vulnerabilidad en TRON

USDT
BTC
ETH
LINK
SOL
compensationcadena cruzadaExploitpagoTRONUSDT
hace 1 horaFuente: crypto.news
Chainflip pierde 736.442 USDT por una vulnerabilidad en TRON

Chainflip ha perdido 736.442,17 USDT a través de seis pagos no autorizados después de que un atacante explotara su manejo de los memos de transacciones de TRON.

Resumen

  • Chainflip reportó 736.442,17 USDT perdidos a través de seis pagos no autorizados vinculados a su exploit de integración con TRON.
  • Los atacantes repitieron el mismo depósito ocho veces en aproximadamente noventa minutos utilizando memos de transacción alterados.
  • Un swap pendiente por valor de 115.654,41 USDT permanece sin pagar, mientras que sus fondos permanecen dentro de la bóveda de Chainflip.
  • Chainflip finalizó una solución pero dijo que las operaciones permanecerían pausadas hasta el lunes como muy pronto.
  • El protocolo prometió compensación, aunque su método final de reembolso y su informe técnico siguen pendientes públicamente.

Chainflip dijo en una actualización del incidente del 13 de septiembre que el ataque se dirigió a su integración de TRON USDT durante las primeras horas del 12 de septiembre. El protocolo de cadena cruzada pausó las operaciones mientras sus desarrolladores investigaban las transacciones y preparaban una solución.

Un swap legítimo de usuario por valor de 115.654,41 USDT permanece sin pagar. Chainflip dijo que los fondos todavía se mantienen en su bóveda y pueden liberarse después de que la red se reinicie. El protocolo informó que no se vieron afectados otros fondos.

La cifra de pérdidas y la secuencia del ataque representan los hallazgos actuales de Chainflip. Ninguna evaluación de seguridad independiente que confirme el relato completo había sido publicada hasta el 13 de septiembre.

La integración de TRON USDT de Chainflip pagó depósitos dos veces

Chainflip utiliza memos de transacción para leer las instrucciones de swap adjuntas a las transferencias de TRON. En la mayoría de las otras blockchains compatibles, el protocolo recibe instrucciones a través de funciones de contrato dedicadas.

Según el informe del incidente, el atacante encontró una manera de adjuntar un nuevo memo a una transacción que los validadores de Chainflip ya habían firmado. Los sistemas de Chainflip interpretaron el memo añadido como una instrucción de swap separada. Cuando la nueva instrucción pareció fallar, el protocolo emitió un reembolso.

El depósito original ya había producido un pago. Por lo tanto, procesar el memo alterado hizo que Chainflip pagara contra el mismo depósito por segunda vez.

Chainflip atribuyó el fallo a su propio procesamiento de los memos de transacciones de TRON. El protocolo no reportó un compromiso de la blockchain de TRON, el contrato inteligente de USDT o el sistema de reservas de Tether.

El atacante repitió el método ocho veces durante un período de aproximadamente 90 minutos. Chainflip dijo que los primeros intentos utilizaron cantidades pequeñas. Cada intento posterior fue cercano al doble del tamaño del anterior.

Solo seis intentos produjeron pagos no autorizados que totalizaron 736.442,17 USDT. El protocolo no publicó hashes de transacciones individuales, direcciones de billeteras de destino ni un desglose de los seis pagos en su informe preliminar.

Los pagos fallidos de USDT expusieron el ataque

Chainflip detectó el incidente después de que los pagos posteriores de USDT comenzaran a fallar. Los desarrolladores luego rastrearon los fallos hasta el procesamiento repetido de depósitos a través de memos alterados.

El protocolo suspendió la actividad de la red mientras examinaba si la debilidad podría afectar a otros activos o integraciones. Su revisión preliminar encontró que el exploit estaba limitado a TRON USDT y que los fondos restantes de la bóveda estaban seguros.

Chainflip ha descrito el incidente como su primer evento de seguridad crítico que involucra dinero tomado de las bóvedas del protocolo. Problemas operativos anteriores no habían causado una pérdida comparable de esas bóvedas, según el proyecto.

La pausa de la red impide que se completen los swaps mientras los desarrolladores preparan el reinicio. Chainflip no ha reportado una pérdida separada para los usuarios cuyas transacciones fueron interrumpidas por el cierre.

Otros servicios de blockchain han utilizado suspensiones de emergencia mientras los desarrolladores aíslan fallos de seguridad. En cobertura relacionada, crypto.news informó que Liquid Network reanudó la producción de bloques tras una actualización de emergencia, mientras que las transferencias y las operaciones de anclaje permanecieron restringidas tras un retiro reportado de 320 millones de dólares.

Chainflip no ha identificado una conexión entre los dos incidentes. El informe de Liquid Network se refiere a una cadena lateral de Bitcoin separada y a un sistema técnico diferente.

Chainflip prepara reembolsos y recuperación de activos

Chainflip dijo que los usuarios afectados serían compensados en su totalidad, aunque el protocolo no había seleccionado ni publicado su método de reembolso para el 13 de septiembre. El equipo dijo que varias opciones seguían bajo revisión. La transacción no pagada de 115.654,41 USDT no se cuenta entre los seis pagos no autorizados. Sus fondos permanecen en la bóveda, y Chainflip espera procesar el intercambio después de que se reanuden las operaciones.

Mientras tanto, el protocolo ha notificado a las partes relevantes sobre los fondos robados en un esfuerzo por rastrear o recuperar las ganancias a medida que se mueven entre direcciones y servicios. Chainflip no nombró a las partes, no reveló si el atacante utilizó exchanges centralizados ni confirmó que se hubiera congelado algún USDT.

Tether puede congelar direcciones que poseen sus tokens cuando actúa bajo procesos legales o de aplicación aplicables. Como informó crypto.news en cobertura separada, Tether ayudó a las autoridades de EE. UU. a restringir más de 52 millones de dólares en criptomonedas durante una acción no relacionada del Departamento de Justicia.

No se había identificado ninguna declaración pública de Tether o TRON concerning el ataque a Chainflip en el momento de la publicación. El aviso de Chainflip no decía si alguna de las organizaciones estaba ayudando a rastrear los fondos.

El protocolo planea comenzar a cubrir las pérdidas de los usuarios después de reiniciarse de forma segura. Su declaración preliminar no fijó una fecha de pago ni explicó si la compensación provendría de activos del tesoro, seguros u otra fuente.

El reinicio del lunes depende del despliegue técnico

Chainflip dijo que la solución subyacente se había completado, pero los desarrolladores aún necesitaban definir el procedimiento exacto de reinicio. La red permanecería en pausa "hasta el lunes como muy pronto", lo que hace del 14 de septiembre la fecha de restauración más temprana posible en lugar de una hora de lanzamiento confirmada.

Antes de reabrir, el equipo planea finalizar un plan técnico de reinicio diseñado para evitar más problemas de procesamiento. Chainflip no ha revelado si los validadores necesitarán nuevo software, una actualización coordinada o una votación de gobernanza.

Una vez que el sistema se reanude, el protocolo espera procesar el intercambio pendiente de 115.654,41 USDT y comenzar a gestionar la compensación para los usuarios cuyos fondos fueron pagados al atacante.

Se publicará un informe técnico completo después de que se fije el plan de reinicio y la red esté operando de forma segura, dijo Chainflip. El protocolo no ha anunciado una fecha límite de publicación para ese informe.