Chainflip因波场集成缺陷遭黑客攻击,超73万USDT遭窃

跨链基础设施Chainflip披露一起重大安全事件,其与TRON(波场)网络的USDT对接模块遭恶意利用,造成736,442.17枚USDT被转移。为遏制风险扩散,该协议已即时停摆全部运营,目前正集中资源开发补救方案,待技术验证后将逐步恢复服务。

攻击者利用交易备注机制实施多轮资金盗取

此次入侵源于攻击者发现并滥用Chainflip在TRON链上交互时依赖交易备注(memo)传递交换指令的设计逻辑。不同于采用专用合约函数的其他网络,这一机制使系统在解析交易时产生误判,允许攻击者通过附加自定义备注,伪造独立的支付请求。

在不到90分钟内,攻击者共执行八次操作:初期以小额测试可行性,随后逐步提升金额,最终完成六笔非法转账。所有其他用户资产未受波及,团队承诺将对受损方进行全额补偿。

值得注意的是,一笔价值115,654.41 USDT的正常交换因处于待处理状态而得以保全,目前已被冻结在协议金库中,可在系统重启后释放。

跨链交互设计缺陷暴露高风险,技术漏洞成关键诱因

Chainflip作为去中心化资产交换平台,致力于实现无需中间代币的跨链流转。其设计依赖于各链原生机制的兼容性,但此次事件暴露出在整合异构网络(如TRON)时,若缺乏严格的输入验证,极易引发严重后果。

开发团队指出,当前采用的备注驱动型指令解析方式,在面对恶意构造的签名交易时存在可被操控的边界条件。这使得系统错误地将同一笔存款拆分为双重支付,从而造成资金流失。

事件影响与后续应对措施全面展开

Chainflip已向执法机构提交案件线索,并启动链上追踪程序,试图定位被盗资金的流动路径。公司确认其核心金库及其他持仓均未受损,这是该协议首次因外部漏洞导致用户资产大规模损失。

技术补丁已完成开发,但需经过多轮压力测试与审计方可部署。团队将在更新上线后发布完整漏洞分析报告,阐明攻击路径与修复细节。

尽管承诺全额赔付,但具体补偿方案仍需结合资产追回进展和审计结果确定。目前正评估多种资金填补路径,包括内部储备调拨与社区支持机制。

此次事件促使Chainflip强化安全审查流程,尤其针对不同链的交易模型差异。团队承认,随着高级AI辅助攻击手段日益普及,传统防御体系面临严峻挑战,亟需构建动态响应机制。

在确保系统稳定与用户资产安全前,业务将持续暂停,预计最长暂停期限至9月14日。届时,协议将优先推进用户补偿流程,并推出新一轮安全加固计划,以重建社区信任。