币圈界报道:

Chainflip因TRON交互机制缺陷遭攻击,逾73万USDT失窃

跨链基础设施Chainflip披露其TRON链上USDT集成存在严重安全漏洞,引发一次定向攻击,造成736,442.17枚USDT被未经授权转移。为遏制风险蔓延,该协议已立即停止所有网络操作,目前正集中资源制定全面修复计划,待验证后逐步恢复服务。

利用交易备注字段的操纵手法暴露系统弱点

攻击行为依托于Chainflip与TRON网络间交互逻辑中的特定缺陷实现。在该平台中,交易备注(memo)被用于传递交换指令,但未采用独立合约验证机制,与其他主流支持网络形成差异。攻击者通过将自定义备注附加至已签名交易,诱导协议误判为有效交换请求,从而触发双重支付。

在不到两小时内,攻击者共执行八次操作:初期以小额资金测试漏洞可行性,随后逐步提升金额并重复利用同一技术路径。尽管共有六笔非法转账被确认,但其余所有资产均处于安全状态,团队承诺对受损用户进行全额补偿。

值得注意的是,一笔价值115,654.41 USDT的正常交换因发生在网络冻结前仍处待处理阶段,当前已被隔离保存于协议金库,可在系统恢复后按流程释放。

协议架构缺陷与关键数据摘要

Chainflip作为去中心化跨链互换协议,致力于实现无需中间代币或中心化中介的资产流转。其设计目标是降低跨链操作门槛,提升DeFi生态效率。然而,此次事件暴露出在整合异构链时,若缺乏统一验证标准,极易引入新型攻击向量。

事件类型 金额 (USDT) 状态
未经授权的资金转出 736,442.17 已丢失
待处理的合法交换 115,654.41 在金库中冻结

应急响应、修复进展与长期改进方向

Chainflip已向相关执法机构通报事件,并启动链上追踪程序,尝试定位被盗资产流向。公司强调,其核心金库及主要持仓未受波及,这是该协议成立以来首次因外部漏洞导致大规模用户资金损失。

针对漏洞的技术补丁已完成开发,但团队需额外时间进行全面压力测试与审计,确保更新不会引入新风险。后续将发布详细技术报告,公开漏洞成因及恢复路线图。

尽管重申对受害者实施全额赔偿的立场,但具体补偿方式仍在评估中,可能涉及代币发放、资金池注入或分阶段返还等方案。同时,协议正强化内部安全审查流程,尤其关注与具有非标准交易模型的网络(如TRON)对接时的风险控制。

团队承认,当前威胁环境日益复杂,高级人工智能辅助的攻击模式正成为潜在挑战。本次事故凸显了在快速迭代的DeFi领域中,持续开展跨链兼容性测试与动态防御体系建设的重要性。

在完成所有安全加固措施前,业务运营将持续中断。官方预计最长暂停期限至9月14日。一旦系统重启,将优先推进用户资金返还流程,并部署多项增强型安全机制以防范未来类似事件。