币圈资讯

Chainflip TRON集成漏洞致损73.6万USDT,网络暂停修复中

Chainflip因TRON集成漏洞,损失73.6万USDT

Web3跨链协议Chainflip近日遭遇重大安全危机。官方披露显示,平台在TRON USDT集成模块的交易备注处理环节存在严重逻辑缺陷,被攻击者利用此漏洞触发了6笔未经授权的赔付操作,最终造成总计736,442.17 USDT的资金损失。

事故发生后,项目方迅速采取紧急措施关停全网服务。目前,针对该漏洞的修复工作已全部完成,但网络恢复运营最早需等到周一。此次安全事件的技术细节及后续资金处置方案,正引发行业广泛关注。

攻击持续约90分钟

根据Chainflip于9月13日发布的事件更新通报,此次攻击始于9月12日凌晨。攻击者在约90分钟的时间窗口内,通过重复利用同一笔存款逻辑,共发起了8次相关操作。

项目方指出,在这8次操作中,仅有6次成功触发了未授权赔付,累计盗取价值736,442.17 USDT。此外,还有一笔价值115,654.41 USDT的正常用户兑换请求尚未执行完毕,但这部分资金依然保留在Chainflip金库内,待网络恢复后即可继续处理。

漏洞出在TRON备注解析

Chainflip解释称,该协议在TRON链上依赖读取交易memo(备注)来获取兑换指令,这与其它支持通过专用合约函数接收指令的公链机制不同。攻击者正是抓住了这一差异,在验证者已签名的交易中附加新的memo内容,从而诱导系统将同一笔存款识别为全新的兑换请求。

据项目方披露,原始存款本已完成一次正常赔付流程。随后,系统又处理了带有篡改备注的同一笔存款,并在检测到新指令看似失败后触发了退款机制,最终导致同一笔资金被重复支付。

Chainflip强调,问题的根源在于自身对TRON交易备注的处理方式存在瑕疵,并非TRON区块链底层、USDT智能合约或Tether储备系统遭受了破坏。

网络暂停,赔付方案待定

项目方表示,开发团队是在后续的USDT支付出现失败异常时察觉到了问题,并追踪到了重复处理存款的情况。为了全面排查其他资产和集成模块是否受到影响,Chainflip随即暂停了所有网络活动。

初步审查结果显示,此次漏洞的影响范围仅限于TRON USDT集成模块,金库中的其余资金并未受到波及。Chainflip将此次事件定性为协议历史上首次涉及金库资金被转走的重大安全事故。

关于后续处理事宜,Chainflip承诺将补偿受影响的用户,但截至9月13日,具体的赔付方式仍未公布。团队表示仍在评估多种解决方案,且未明确说明补偿资金将来源于国库、保险池还是其他渠道。

最早周一恢复运行

Chainflip透露,虽然底层的代码修复已经完成,但重启流程仍需进行最终确认,因此网络将继续保持暂停状态,“最早”于周一恢复运营,而非确定具体上线时刻。

项目方还提到,网络重启后,将优先处理那笔价值115,654.41 USDT的待完成兑换订单,并启动对受影响用户的赔付程序。同时,团队已通知相关方追踪被盗资金的流向,但未披露具体的追踪对象,也未确认是否有USDT已被冻结。

完整的技术分析报告将在重启方案敲定且网络恢复稳定运行后公布,目前尚无明确的发布时间表。

总结

Chainflip本次被盗事件的根源在于TRON交易memo备注的解析逻辑存在缺陷。攻击者在短时间内重复利用同一笔存款实现多次赔付,造成73.6万USDT的资产损失。值得注意的是,该漏洞仅影响TRON USDT集成模块,其余金库资产保持安全。

目前,项目已暂停网络并完成漏洞修复,计划在周一重启后处理待兑换订单与用户补偿,同时积极追踪被盗资金。完整的后续技术报告将在网络稳定后发布。这起事件也为跨链协议敲响了警钟:在多链集成过程中,针对不同公链的交易数据处理逻辑必须实施严格的差异化安全校验。

以上就是Chainflip因TRON集成漏洞,损失73.6万USDT的详细内容,更多关于Chainflip出现漏洞的资料请关注其它相关文章!