跨链协议 Chainflip 表示,因 TRON USDT 集成中的交易备注处理存在缺陷,协议出现 6 笔未授权赔付,合计损失 736,442.17 USDT。项目方已暂停网络运行,并称修复已经完成,但最早也要到周一才会重启。
攻击持续约90分钟
Chainflip 在 9 月 13 日的事件更新中称,攻击发生在 9 月 12 日凌晨,攻击者在大约 90 分钟内重复利用同一笔存款逻辑,共发起 8 次操作。
项目方称,其中只有 6 次触发了未授权赔付,累计损失 736,442.17 USDT。另有一笔价值 115,654.41 USDT 的正常用户兑换尚未完成,但这笔资金仍保留在 Chainflip 金库中,待网络恢复后可继续处理。
漏洞出在TRON备注解析
Chainflip 表示,协议在 TRON 上依赖交易 memo 读取兑换指令,而不是像其他支持链那样通过专门的合约函数接收指令。攻击者利用这一点,在验证者已签名的交易上附加新的 memo,使系统将其识别为另一笔新的兑换请求。
按照项目方披露,原始存款本来已经完成一次正常赔付。系统随后又处理了被篡改备注的同一笔存款,并在新指令看似失败后触发退款,导致同一笔资金被重复支付。
Chainflip 强调,问题出在自身对 TRON 交易备注的处理方式,而非 TRON 区块链、USDT 合约或 Tether 储备系统遭到破坏。
网络暂停,赔付方案待定
项目方称,开发团队是在后续 USDT 支付开始失败后发现异常,并追踪到重复处理存款的问题。为确认其他资产和集成是否受影响,Chainflip 随后暂停了网络活动。
初步审查显示,此次漏洞影响范围仅限于 TRON USDT 集成,其余金库资金未受波及。Chainflip 将这次事件称为首次涉及协议金库资金被转走的重大安全事故。
关于后续处理,Chainflip 表示将补偿受影响用户,但截至 9 月 13 日,具体赔付方式尚未公布。团队称仍在评估多种方案,也未说明资金将来自国库、保险还是其他渠道。
最早周一恢复运行
Chainflip 表示,底层修复已经完成,但重启流程仍需最终确认,因此网络将继续暂停,“最早周一”恢复,而非已经确定具体上线时间。
项目方还称,重启后将先处理那笔 115,654.41 USDT 的待完成兑换,并启动对受影响用户的赔付。同时,团队已通知相关方追踪被盗资金流向,但未披露具体对象,也未确认是否已有 USDT 被冻结。
完整技术报告将在重启方案敲定、网络恢复稳定运行后公布,但目前尚无明确发布时间。











