Сеть Chainflip потеряла 736 442 USDT после того, как изменённые заметки транзакций TRON вызвали повторные выплаты. Инцидент привёл к приостановке сети, и Chainflip планирует компенсировать пользователям.
Согласно официальному отчёту, злоумышленник использовал уязвимость в механизме обработки заметок (memo) к транзакциям TRON. Он прикрепил собственный memo к транзакции, которую валидаторы сети уже подписали. Система Chainflip восприняла эту заметку как отдельную инструкцию по обмену, которая якобы не удалась, и инициировала возврат средств. В результате один и тот же депозит был выплачен дважды. Атака проводилась в течение примерно 90 минут, за которые злоумышленник совершил восемь операций, постепенно увеличивая суммы .
В результате шести несанкционированных выплат было похищено 736 442,17 USDT. Ещё 115 654,41 USDT от одной незавершённой пользовательской транзакции остаются в хранилище и будут доступны после перезапуска сети. Остальные средства не пострадали .
Для устранения последствий Chainflip уже выпустила исправление (версия 2.2.13), которое ограничивает типы переводов TRON, к которым можно прикреплять инструкции для обмена. Это блокирует вектор атаки .
Активные балансы TRON USDT (trxUSDT) затронутых провайдеров ликвидности будут сброшены до нуля.
Предварительные суммы, которые протокол должен выплатить, будут записаны отдельно в блокчейне для последующих расчётов .
Все открытые ордера и позиции, связанные с TRON USDT, будут закрыты.
Сеть уже возобновила работу для остальных маршрутов, однако интеграция с TRON остаётся отключённой до полной синхронизации инфраструктуры и урегулирования всех вопросов .
Украденные средства помечены для отслеживания, и Chainflip работает с соответствующими сторонами для попытки их возврата .
Согласно официальному отчёту, злоумышленник использовал уязвимость в механизме обработки заметок (memo) к транзакциям TRON. Он прикрепил собственный memo к транзакции, которую валидаторы сети уже подписали. Система Chainflip восприняла эту заметку как отдельную инструкцию по обмену, которая якобы не удалась, и инициировала возврат средств. В результате один и тот же депозит был выплачен дважды. Атака проводилась в течение примерно 90 минут, за которые злоумышленник совершил восемь операций, постепенно увеличивая суммы .
В результате шести несанкционированных выплат было похищено 736 442,17 USDT. Ещё 115 654,41 USDT от одной незавершённой пользовательской транзакции остаются в хранилище и будут доступны после перезапуска сети. Остальные средства не пострадали .
Для устранения последствий Chainflip уже выпустила исправление (версия 2.2.13), которое ограничивает типы переводов TRON, к которым можно прикреплять инструкции для обмена. Это блокирует вектор атаки .
План компенсации и перезапуска
Хотя точный механизм компенсаций ещё прорабатывается, Chainflip подтвердила намерение полностью возместить убытки пострадавшим пользователям . В рамках плана перезапуска:Активные балансы TRON USDT (trxUSDT) затронутых провайдеров ликвидности будут сброшены до нуля.
Предварительные суммы, которые протокол должен выплатить, будут записаны отдельно в блокчейне для последующих расчётов .
Все открытые ордера и позиции, связанные с TRON USDT, будут закрыты.
Сеть уже возобновила работу для остальных маршрутов, однако интеграция с TRON остаётся отключённой до полной синхронизации инфраструктуры и урегулирования всех вопросов .
Украденные средства помечены для отслеживания, и Chainflip работает с соответствующими сторонами для попытки их возврата .