9月13日,跨链交换协议Chainflip披露,在9月12日凌晨,一名攻击者从其Tron(波场)集成中盗取了736,442.17 USDT。这是Chainflip金库首次发生导致资金损失的重大安全事故。该协议允许用户在多个区块链之间交换资产,目前已暂停运营,并预计将保持离线状态直至周一,以便实施技术重启计划。
与Chainflip支持的大多数使用专用合约函数的区块链不同,Chainflip从附加在Tron交易中的备忘录(memo)读取交换指令。攻击者找到了一种方法,可以在Chainflip验证器已签署的交易上附加自己的备忘录。系统将该备忘录识别为独立的交换请求,并将其视为失败的交换,从而发放退款——这意味着同一笔存款被支付了两次。Chainflip仅在后续的USDT支付开始失败后才检测到这一问题,并开始调查事件经过。攻击者起初以小额测试确认技术可行,随后每轮金额大致翻倍,在约90分钟内共执行了8次漏洞利用。
当前分析显示,共有6笔未经授权的资金转出,总计涉及736,442.17 USDT。此外,有一笔金额为115,654.41 USDT的待处理用户交换未能完成支付,目前仍保留在金库中,但可在系统重启后进行处理。其余所有资金均不受影响且处于安全状态。Chainflip表示,有信心使受影响的用户获得全额补偿,尽管目前仍在评估具体的补偿方案。
修复方案已基本制定,但要实现最小化复杂性的重启流程仍需进一步工作。Chainflip已通知相关方标记被盗资金,以便追踪其在加密货币网络中的流动并尝试追回款项。一旦确定技术重启计划并安全恢复运营,Protocol将发布完整的事件报告。Chainflip指出,日益复杂的AI模型正在改变安全格局,其计划加强内部努力,利用这些工具在攻击者之前发现潜在问题。此次事件使Chainflip成为近期一系列针对基于Tron协议的漏洞利用事件的最新案例。