Chainflip втратив 736 тис. USDT через експлойт у Tron та призупинив роботу до понеділка

Ринкове зведення ШІ
Chainflip повідомила про втрату $736K у USDT, пов'язану з її інтеграцією Tron, після того як експлойт дав змогу здійснювати подвійні повернення коштів через маніпуляції з memo, що спонукало призупинити протокол щонайменше до понеділка. Хоча Chainflip заявляє, що інші кошти в безпеці та планує компенсацію користувачам, інцидент підкреслює операційний ризик і ризик смарт-інтеграцій у DeFi-потоках, пов'язаних із Tron. Найближчі наслідки включають зниження кросчейн-ліквідності та підвищену чутливість до контрагентського ризику в протоколах на базі Tron.
Рівень впливу
● Середній
Активи, яких стосується
TRX/USDT+0.96%
Інсайт ШІ · TRX/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Кросчейн-протокол обміну Chainflip 13 вересня повідомив, що вранці 12 вересня зловмисник вивів 736.442,17 USDT з інтеграції Tron. Це перший суттєвий інцидент безпеки, який призвів до втрати коштів із сховищ (vaults) Chainflip. Протокол, що дає змогу обмінювати активи між різними блокчейнами, зупинив операції та очікує залишатися офлайн щонайменше до понеділка, поки опрацьовує план технічного перезапуску. Як працював експлойт Chainflip зчитує інструкції для свопу з memo, прикріпленого до транзакцій Tron. На відміну від більшості підтримуваних мереж, де для цього використовуються окремі функції смартконтрактів, у Tron логіка спирається на поле memo. Атакувальник знайшов спосіб додати власний memo до транзакцій, які валідатори Chainflip уже підписали. Система інтерпретувала це memo як окремий своп, позначила його як невдалий і виконала повернення коштів. У підсумку один і той самий депозит було виплачено двічі. Проблему виявили лише після того, як наступні виплати USDT почали завершуватися помилками, після чого команда почала розбір інциденту. Спочатку зловмисник проводив невеликі операції, щоб підтвердити працездатність схеми, а далі приблизно подвоював обсяг кожного наступного раунду. За близько 90 хвилин експлойт було застосовано вісім разів. Наслідки та компенсації За поточною оцінкою, 736.442,17 USDT було виведено через шість несанкціонованих виплат. Один очікуваний користувацький своп на 115.654,41 USDT не зміг пройти виплату й залишається у vault, але може бути оброблений після перезапуску. Усі інші кошти не постраждали та перебувають у безпеці. Chainflip заявив, що впевнений у здатності повністю компенсувати втрати постраждалим користувачам, водночас компанія ще аналізує кілька варіантів механіки компенсацій. Реакція та подальші кроки Виправлення вже опрацьоване, але процедура перезапуску з мінімальними ускладненнями потребує додаткової підготовки. Chainflip передав інформацію про скомпрометовані кошти відповідним сторонам, щоб спробувати відстежити та повернути їх у процесі подальших переміщень у криптоекосистемі. Після того як буде зафіксовано технічний план безпечного перезапуску та роботу відновлено, протокол пообіцяв опублікувати повний звіт. У Chainflip також зазначили, що поява більш досконалих моделей ШІ змінює ландшафт кібербезпеки, і компанія планує посилити внутрішні практики використання таких інструментів для пошуку вразливостей раніше за атакувальників. Інцидент став черговим у низці нещодавніх атак на протоколи, що працюють у екосистемі Tron.