跨鏈協議 Chainflip 表示,由於 TRON USDT 集成中的交易備註處理存在缺陷,協議出現 6 笔未授權賠付,合計損失 736,442.17 USDT。項目方已暫停網絡運行,並稱修復已經完成,但最早也要到週一才會重新啟動。
攻擊持續約90分鐘
Chainflip 在 9 月 13 日的事件更新中稱,攻擊發生在 9 月 12 日凌晨,攻擊者在大約 90 分鐘內重複利用同一筆存款邏輯,共發起了 8 次操作。
項目方稱,其中只有6次觸發了未授權賠付,累計損失736,442.17 USDT。另有1筆價值115,654.41 USDT的正常用戶兌換尚未完成,但這筆資金仍保留在 Chainflip金庫中,待網絡恢復後可繼續處理。
漏洞出在 TRON 备注解析
Chainflip 表示,該協議在 TRON 上依賴於交易 memo 來讀取兌換指令,而非像其他支持鏈路那樣通過專用的合約函數來接收指令。攻擊者利用這一點,在驗證者已簽名的交易上附加新的 memo,使得系統將其識別為另一筆新的兌換請求。
根據項目方披露,原始存款原本已經完成一次正常赔付。系統隨後又處理了被篡改備註的同一筆存款,在新指令看似失敗後觸發退款,導致同一筆資金被重複支付。
Chainflip 強調,問題出在自身對 TRON 交易備註的處理方式上,而非 TRON 区塊鏈、USDT 合約或 Tether 儲備系統遭到破壞。
網路暫停,賠付方案待定
項目方表示,開發團隊在後續的 USDT 支付開始失敗後發現異常,並追蹤到重複處理存款的問題。為確認其他資產和集成是否受到影響,Chainflip 隨後暫停了網絡活動。
初步審查顯示,此次漏洞影響範圍僅限於 TRON USDT 集成,其餘金庫資金未受波及。 Chainflip 將此次事件稱為首次涉及協議金庫資金被轉走的重大安全事故。
關於後續處理,Chainflip 表示將對受影響用戶進行補償,但截至 9 月 13 日,具體賠付方式尚未公佈。團隊稱仍在評估多種方案,也未說明資金將來自國庫、保險還是其他渠道。
最早於週一恢復運行
Chainflip 表示,底層修復已經完成,但重新啟動流程仍需最終確認,因此網路將繼續暫停,“最早週一”恢復,而非已經確定具體上線時間。
項目方還表示,重新啟動後將先處理那筆115,654.41 USDT的待完成兌換,並啟動對受影響用戶的賠付。同時,團隊已通知相關方追蹤被盜資金的去向,但未披露具體對象,也未確認是否已有USDT被凍結。
完整技術報告將在重啟方案確定、網路恢復穩定運行後公佈,但目前尚無明確的發布時間。











