Chainflip 因一名攻擊者利用其對 TRON 交易備註的處理方式,透過六筆未經授權的付款損失了 736,442.17 USDT。
摘要
- Chainflip 報告稱,與其 TRON 整合漏洞相關的六筆未經授權付款導致 736,442.17 USDT 損失。
- 攻擊者利用經篡改的交易備註,在大約九十分鐘內將同一筆存款重複了八次。
- 一筆價值 115,654.41 USDT 的待處理兌換仍未支付,其資金仍留在 Chainflip 的金庫內。
- Chainflip 已完成修復,但表示營運將至少暫停至週一。
- 該協議承諾賠償,但其最終補償方式與技術報告仍尚未公開。
Chainflip 在 9 月 13 日的事件更新中表示,該攻擊於 9 月 12 日凌晨針對其 TRON USDT 整合。這條跨鏈協議在開發人員調查交易並準備修復期間暫停了營運。
一筆價值 115,654.41 USDT 的合法用戶兌換仍未支付。Chainflip 表示,這些資金仍存放在其金庫中,可在網路重啟後釋放。該協議報告稱,沒有其他資金受到影響。
該損失數字與攻擊順序代表了 Chainflip 目前的調查結果。截至 9 月 13 日,尚未發布任何確認完整說法的獨立安全評估。
Chainflip 的 TRON USDT 整合對存款支付了兩次
Chainflip 使用交易備註來讀取附加於 TRON 轉帳的兌換指令。在大多數其他支援的區塊鏈上,該協議透過專用合約函數接收指令。
根據事件報告,攻擊者找到了一種方法,可將新的備註附加到 Chainflip 驗證者已簽署的交易上。Chainflip 的系統將新增的備註解讀為另一筆獨立的兌換指令。當新指令看似失敗時,該協議發出了退款。
原始存款已經產生了一筆付款。因此,處理經篡改的備註導致 Chainflip 針對同一筆存款第二次付款。
Chainflip 將該缺陷歸因於其自身對 TRON 交易備註的處理。該協議並未報告 TRON 區塊鏈、USDT 智能合約或 Tether 儲備系統遭到入侵。
攻擊者在大約 90 分鐘內將該方法重複了八次。Chainflip 表示,早期嘗試使用了小額資金。之後的每次嘗試金額都接近前一次的兩倍。
只有六次嘗試產生了未經授權的付款,總計 736,442.17 USDT。該協議在其初步報告中並未公布個別交易雜湊、目的地錢包地址或這六筆付款的明細。
失敗的 USDT 付款暴露了此次攻擊
Chainflip 在後續 USDT 付款開始失敗後偵測到該事件。開發人員隨後將失敗原因追溯到透過經篡改的備註重複處理存款。
該協議暫停了網路活動,以檢查該弱點是否可能影響其他資產或整合。其初步審查發現,該漏洞僅限於 TRON USDT,其餘金庫資金安全。
Chainflip 將此事件描述為其首個涉及從協議金庫取走資金的重大安全事件。根據該項目所述,先前的營運問題並未導致這些金庫出現同等規模的損失。
網路暫停可防止在開發人員準備重啟期間完成兌換。Chainflip 並未報告因停機而中斷交易的用戶出現單獨損失。
其他區塊鏈服務曾在開發者隔離安全故障期間使用緊急暫停措施。在相關報導中,crypto.news 報導指出,Liquid Network 在緊急更新後恢復了區塊生產,而在據報發生 3.2 億美元提款後,轉帳與掛鉤操作仍受到限制。
Chainflip 尚未確認這兩起事件之間存在關聯。Liquid Network 的報導涉及另一條比特幣側鏈以及不同的技術系統。
Chainflip 準備還款與資產追回
Chainflip 表示受影響用戶將獲得全額補償,儘管該協議截至 9 月 13 日尚未選定或公布其補償方式。團隊表示仍有數個選項正在審查中。這筆未支付的 115,654.41 USDT 交易並未計入六筆未經授權的付款之中。其資金仍留在金庫中,Chainflip 預計在營運恢復後處理該筆交換。
同時,該協議已就遭竊資金通知相關各方,以在資金於地址與服務之間流動時追蹤或追回款項。Chainflip 未指名相關各方,未披露攻擊者是否使用了中心化交易所,也未確認是否有任何 USDT 已被凍結。
Tether 在依據適用法律或執法程序行事時,可以凍結持有其代幣的地址。正如 crypto.news 在另一篇報導中所指出的,Tether 協助美國當局在一項無關的司法部行動中扣押了超過 5,200 萬美元的加密貨幣。
截至發稿時,尚未發現 Tether 或 TRON 就 Chainflip 攻擊事件發表任何公開聲明。Chainflip 的公告未說明這兩個組織是否正在協助追蹤這些資金。
該協議計劃在安全重啟後開始彌補用戶損失。其初步聲明未設定付款日期,也未說明補償將來自國庫資產、保險還是其他來源。
週一重啟取決於技術部署
Chainflip 表示底層修復已完成,但開發人員仍需確定確切的重啟程序。該網路將維持暫停狀態,「最早直到週一」,這使得 9 月 14 日成為最早可能的恢復日期,而非已確認的上線時間。
在重新開放之前,團隊計劃敲定一項旨在避免進一步處理問題的技術重啟方案。Chainflip 未披露驗證者是否需要新軟體、協調升級或治理投票。
一旦系統恢復,該協議預計將處理待處理的 115,654.41 USDT 交換,並開始為資金被支付給攻擊者的用戶處理補償事宜。
Chainflip 表示,在重啟方案確定且網路安全運行後,將發布完整的技術報告。該協議尚未宣布該報告的發布截止日期。






