币圈界报道:

Chainflip因TRON交易指令解析缺陷致逾73万USDT失窃

跨链协议Chainflip披露,其TRON生态的USDT集成模块存在关键逻辑漏洞,攻击者利用该缺陷在约90分钟内实施多次篡改交易操作,成功完成六笔未经授权的资金转出,合计损失736,442.17 USDT。其中一笔价值115,654.41 USDT的兑换请求仍处于待处理状态,资金未被挪用,保留在协议金库中。

核心漏洞源于交易备注的误读机制

Chainflip依赖交易中的Memo字段来识别用户发起的跨链兑换指令,而其他链则通过专用合约函数接收命令。调查发现,攻击者可在已签名的TRON转账中插入额外的修改版Memo,系统错误将其视为独立的新指令。当新指令被判定为失败时,协议触发退款流程,但原始存款支付已执行,造成同一笔资金被重复发放。

该缺陷被归因于对TRON Memo字段的处理逻辑不严谨,而非底层区块链或Tether代币合约受损。攻击者在初始尝试金额较小后,逐步提升每次操作规模,最终实现六次成功盗取,总金额达736,442.17 USDT。目前协议未公开具体交易哈希、收款地址及明细信息。

异常支付行为暴露了潜在入侵

事件由后续多笔兑换失败触发。开发团队追踪发现,这些失败源于同一笔存款被多次以篡改后的Memo重复提交。为防止漏洞扩散,协议立即全面暂停服务,审查是否影响其他资产类型。初步排查确认,漏洞仅限于TRON-USDT通道,其余金库资产未受影响。

Chainflip将此次事件定义为其首次发生从协议金库直接盗取资金的安全事故。此前运营问题未造成类似规模损失。网络停摆旨在确保在修复部署前无任何交易被执行。目前尚无关于因停机导致用户交易中断的具体损失报告。

类似紧急关停措施曾见于Liquid Network等项目,在经历重大更新后恢复区块生产,但部分功能仍受限。尽管有报道提及两起事件可能关联,但技术背景与架构差异表明二者并无直接联系。

赔偿机制待定,资金追踪同步展开

Chainflip承诺将补偿所有受影响用户,但截至9月13日,仍未确定赔偿方式或发布详细技术分析报告。团队表示正评估多种可行路径,包括使用国库资金、保险覆盖或外部融资。那笔未完成的115,654.41 USDT兑换不计入被盗总额,将在系统恢复后优先处理。

协议已向相关机构通报被盗情况,以便在资金转移过程中进行追踪与回收。然而,未披露具体合作方,也未说明攻击者是否通过中心化交易所变现,或是否有任何代币被冻结。虽然Tether具备在法律授权下冻结代币地址的能力,但目前未见其就本次事件发声。此前案例显示,该机构曾协助美国司法部扣押超5200万美元加密资产。

截至目前,Tether与TRON均未就此次攻击发表公开声明。Chainflip亦未说明是否正在与上述组织协作追踪资金流向。协议计划在完成安全重启后启动用户赔付流程,但付款时间、来源及具体形式仍待进一步公告。

重启时间取决于修复验证进度

尽管底层修复方案已确立,但团队仍在制定确切的上线流程。网络将继续保持暂停状态,最早恢复时间为9月14日(周一),但非最终确认日期。在正式开放前,将完善一份涵盖防范再次出错的技术重启预案。

具体是否需要验证器升级软件、协调节点协同或召开治理投票,尚未对外披露。系统恢复后,将首先处理待决的115,654.41 USDT兑换,并启动对被盗资金对应用户的补偿程序。完整技术报告将在重启计划锁定且系统稳定运行后发布,发布时间表仍不确定。