
Chainflip因TRON集成缺陷触发大规模资金外流,网络紧急停摆
跨链基础设施Chainflip披露其在波场(TRON)生态中的资产桥接模块遭受针对性攻击,造成736,442.17枚USDT被非法转移。为遏制风险扩散,该协议已即时关闭全部节点运行,目前正集中资源开发补丁并评估恢复路径,待安全验证后将逐步重启服务。
利用交易备注机制的异常指令注入攻击
攻击者通过操纵链上交易备注字段,在未获授权的情况下伪造了多笔交换请求。由于Chainflip在TRON上的交互逻辑依赖于用户自定义的memo信息传递操作指令,而未采用专用合约调用机制,这一设计缺陷被恶意利用。攻击者将自身备注附加至已签名交易,诱导系统将其误判为独立的资产兑换请求。
此次事件共引发六次非法支付操作,涉及金额累计达73.6万美元。值得注意的是,所有其他资金均处于隔离状态且未受波及,开发团队承诺将对受损用户进行全额补偿。在技术修复完成并确认无残留风险前,网络将持续保持非活跃状态。
分析显示,攻击者首先以极小额度测试漏洞可行性,随后在约90分钟内分批次递增金额实施多次转账,实现高效套现。其中一笔价值115,654.41 USDT的正常用户交易因发生在网络中断前,仍处于待处理队列中,当前已被冻结在协议金库内,将在系统恢复后予以释放。
协议架构背景与关键数据概览
Chainflip是一个去中心化跨链交换协议,旨在实现无需中介代币或中心化平台即可在多条区块链间直接转移资产。其目标是降低跨链操作的复杂性与成本,提升DeFi生态的流动性效率。
| 事件类型 | 金额 (USDT) | 状态 |
| 未经授权的资金转出 | 736,442.17 | 已丢失 |
| 待处理的合法交换 | 115,654.41 | 在金库中冻结 |
应急响应、修复进展与长期改进方向
Chainflip已向相关执法机构提交事件报告,并启动链上追踪程序,尝试定位被盗资金的流动轨迹。公司强调,核心金库及其它持仓资产未受侵害,本次为该协议上线以来首次发生重大用户资金损失事件。
针对漏洞的技术修正版本已完成开发,但团队需额外时间进行全面压力测试与审计,确保更新不会引入新风险。后续将发布完整技术复盘报告,详述攻击路径、防御短板及恢复流程。
尽管承诺承担全部赔偿责任,但具体补偿机制仍在评估中,团队正在研究包括代币发行、社区基金支持等多种可行方案。同时,此次事件促使协议强化内部安全审查体系,尤其在接入具有异构交易模型的区块链(如TRON)时,将增设多重校验环节。
团队指出,随着攻击工具日益智能化,尤其是高级人工智能辅助的漏洞探测手段普及,所有去中心化项目必须构建动态适应型防御框架。本案例凸显了跨链集成阶段开展深度渗透测试的重要性,以及在快速迭代的技术环境中建立持续安全监控机制的紧迫性。
在全面保障系统安全的前提下,业务暂停预计持续至9月14日。一旦重启,将优先处理用户补偿事务,并部署新一代安全加固功能,以增强未来抵御类似威胁的能力。
