Chainflip perd 736 442 USDT dans un exploit sur TRON

USDT
BTC
ETH
LINK
SOL
compensationinter-chaîneExploitpaiementTRONUSDT
il y a 1 heureSource: crypto.news
Chainflip perd 736 442 USDT dans un exploit sur TRON

Chainflip a perdu 736 442,17 USDT à travers six paiements non autorisés après qu'un attaquant a exploité sa gestion des mémos de transaction TRON.

Résumé

  • Chainflip a signalé une perte de 736 442,17 USDT via six paiements non autorisés liés à l'exploit de son intégration TRON.
  • Les attaquants ont répété le même dépôt huit fois en environ quatre-vingt-dix minutes en utilisant des mémos de transaction modifiés.
  • Un échange en attente d'une valeur de 115 654,41 USDT reste impayé, tandis que ses fonds restent dans le coffre de Chainflip.
  • Chainflip a finalisé un correctif mais a déclaré que les opérations resteraient suspendues jusqu'à lundi au plus tôt.
  • Le protocole a promis une compensation, bien que sa méthode de remboursement finale et son rapport technique restent en attente publiquement.

Chainflip a déclaré dans une mise à jour d'incident du 13 septembre que l'attaque ciblait son intégration TRON USDT aux premières heures du 12 septembre. Le protocole cross-chain a suspendu ses opérations pendant que ses développeurs enquêtaient sur les transactions et préparaient un correctif.

Un échange légitime d'un utilisateur d'une valeur de 115 654,41 USDT reste impayé. Chainflip a déclaré que les fonds sont toujours détenus dans son coffre et pourront être libérés après le redémarrage du réseau. Le protocole a rapporté qu'aucun autre fonds n'a été affecté.

Le chiffre de la perte et la séquence de l'attaque représentent les conclusions actuelles de Chainflip. Aucune évaluation de sécurité indépendante confirmant le compte complet n'avait été publiée au 13 septembre.

L'intégration TRON USDT de Chainflip a payé les dépôts deux fois

Chainflip utilise des mémos de transaction pour lire les instructions d'échange attachées aux transferts TRON. Sur la plupart des autres blockchains prises en charge, le protocole reçoit les instructions via des fonctions de contrat dédiées.

Selon le rapport d'incident, l'attaquant a trouvé un moyen d'attacher un nouveau mémo à une transaction que les validateurs de Chainflip avaient déjà signée. Les systèmes de Chainflip ont interprété le mémo ajouté comme une instruction d'échange distincte. Lorsque la nouvelle instruction a semblé échouer, le protocole a émis un remboursement.

Le dépôt initial avait déjà produit un paiement. Le traitement du mémo modifié a donc conduit Chainflip à payer contre le même dépôt une seconde fois.

Chainflip a attribué la faille à son propre traitement des mémos de transaction TRON. Le protocole n'a pas signalé de compromission de la blockchain TRON, du contrat intelligent USDT ou du système de réserve de Tether.

L'attaquant a répété la méthode huit fois sur une période d'environ 90 minutes. Chainflip a déclaré que les premières tentatives utilisaient de petits montants. Chaque tentative ultérieure était proche du double de la précédente.

Seules six tentatives ont produit des paiements non autorisés totalisant 736 442,17 USDT. Le protocole n'a pas publié les hachages de transaction individuels, les adresses de portefeuille de destination ni une ventilation des six paiements dans son rapport préliminaire.

Des paiements USDT échoués ont exposé l'attaque

Chainflip a détecté l'incident après que les paiements USDT suivants ont commencé à échouer. Les développeurs ont ensuite retracé les échecs jusqu'au traitement répété des dépôts via des mémos modifiés.

Le protocole a suspendu l'activité du réseau pendant qu'il examinait si la faiblesse pouvait affecter d'autres actifs ou intégrations. Son examen préliminaire a conclu que l'exploit était limité à TRON USDT et que les fonds restants du coffre étaient sécurisés.

Chainflip a décrit l'incident comme son premier événement de sécurité critique impliquant de l'argent pris dans les coffres du protocole. Des problèmes opérationnels antérieurs n'avaient pas causé de perte comparable dans ces coffres, selon le projet.

La pause du réseau empêche les échanges d'être complétés pendant que les développeurs préparent le redémarrage. Chainflip n'a pas signalé de perte distincte pour les utilisateurs dont les transactions ont été interrompues par l'arrêt.

Des suspensions d'urgence ont été utilisées par d'autres services de blockchain pendant que les développeurs isolent les défaillances de sécurité. Dans une couverture connexe, crypto.news a rapporté que Liquid Network a repris la production de blocs après une mise à jour d'urgence, tandis que les transferts et les opérations de peg sont restés restreints à la suite d'un retrait signalé de 320 millions de dollars.

Chainflip n'a pas identifié de lien entre les deux incidents. Le rapport sur Liquid Network concerne une sidechain Bitcoin distincte et un système technique différent.

Chainflip prépare les remboursements et la récupération des actifs

Chainflip a déclaré que les utilisateurs affectés seraient indemnisés, bien que le protocole n'ait pas sélectionné ou publié sa méthode de remboursement avant le 13 septembre. L'équipe a indiqué que plusieurs options restaient à l'étude. La transaction impayée de 115 654,41 USDT n'est pas comptée parmi les six paiements non autorisés. Ses fonds restent dans le coffre, et Chainflip prévoit de traiter l'échange après la reprise des opérations.

Pendant ce temps, le protocole a informé les parties concernées des fonds volés afin de suivre ou de récupérer les produits lorsqu'ils circulent entre les adresses et les services. Chainflip n'a pas nommé les parties, n'a pas divulgué si l'attaquant a utilisé des exchanges centralisés ni confirmé qu'un quelconque USDT avait été gelé.

Tether peut geler les adresses détenant ses jetons lorsqu'il agit dans le cadre de processus légaux ou d'application applicables. Comme crypto.news l'a rapporté dans une couverture séparée, Tether a aidé les autorités américaines à bloquer plus de 52 millions de dollars en cryptomonnaie lors d'une action distincte du département de la Justice.

Aucune déclaration publique de Tether ou de TRON concernant l'attaque contre Chainflip n'avait été identifiée au moment de la publication. L'avis de Chainflip n'indiquait pas si l'une ou l'autre organisation aidait à tracer les fonds.

Le protocole prévoit de commencer à couvrir les pertes des utilisateurs après un redémarrage sécurisé. Sa déclaration préliminaire n'a pas fixé de date de paiement ni expliqué si l'indemnisation proviendrait d'actifs de trésorerie, d'une assurance ou d'une autre source.

Le redémarrage de lundi dépend du déploiement technique

Chainflip a déclaré que le correctif sous-jacent avait été achevé, mais que les développeurs devaient encore régler la procédure exacte de redémarrage. Le réseau resterait en pause « jusqu'à lundi au plus tôt », faisant du 14 septembre la première date de restauration possible plutôt qu'une heure de lancement confirmée.

Avant de rouvrir, l'équipe prévoit de finaliser un plan de redémarrage technique conçu pour éviter d'autres problèmes de traitement. Chainflip n'a pas divulgué si les validateurs auront besoin d'un nouveau logiciel, d'une mise à niveau coordonnée ou d'un vote de gouvernance.

Une fois le système redémarré, le protocole prévoit de traiter l'échange en attente de 115 654,41 USDT et de commencer à gérer l'indemnisation des utilisateurs dont les fonds ont été versés à l'attaquant.

Un rapport technique complet suivra après la finalisation du plan de redémarrage et le fonctionnement sécurisé du réseau, a déclaré Chainflip. Le protocole n'a pas annoncé de date limite de publication pour ce rapport.