Chainflip正实施重启计划,针对最近一起涉及736,442.17 USDT的安全漏洞,将受影响的TRON USDT流动性提供者的活跃余额归零。该跨链交换协议于9月12日披露了此攻击事件。
为了保护流动性提供者的权益,Chainflip计划首先在链上单独记录每位提供者的迁移前余额,尽管活跃账户将显示为零,但Chainflip承诺保留其应支付的金额,具体还需待后续退款程序。
截至9月16日,Chainflip宣布其余网络的交换和报价已经恢复,唯独TRON服务尚未重启,受影响的流动性提供者仍在等待会计迁移和恢复流程。
据了解,攻击者在9月12日 UTC时间01:44至03:10之间,通过触发六次流动性提供者的重复提款,从关闭的TRON金库中窃取了USDT。
这一攻击利用了Chainflip协议在处理附加TRON转账指令时的漏洞。攻击者提交了一笔已获得验证者签名的交易,并附加了一个错误格式的备注,监控该转账的软件将其误解为失败的交易,因此在正常提款外还发放了退款。
目前,Chainflip的TRON金库中所持有的USDT远低于流动性提供者的应得金额。重启计划因此将实时账户余额与追踪的恢复金额分开。
Chainflip的应对措施
Chainflip的迁移方案涉及关闭所有开放的TRON/USDT订单,解除相关贷款及借贷头寸。该协议标记上所称的“trxUSDT”代表TRON上的USDT。
每位提供者的迁移前trxUSDT金额将被写入一个单独的链上余额,随后活跃账户余额将被重置。Chainflip表示,这一单独记录将确保未来的支付不受影响。
尽管记录的金额与完成的退款不同,迁移后提供者的实时trxUSDT账户将显示为零。Chainflip承诺尽量补偿受影响的提供者,但尚未透露具体的资金来源及支付时间表。
为了修复漏洞,Chainflip已限制能够携带交换指令的TRON转账类型。新逻辑仅允许简单的TRX转账或直接的TRC-20代币转账附带备注,阻止了通过其他合约调用触发额外退款的路径。所有其他资金未受到影响,披露的短缺、头寸解除与余额重置专门针对trxUSDT流动性提供者。
common problems
Chainflip的重启计划是什么?
Chainflip的重启计划旨在将受影响流动性提供者的活跃TRON USDT余额归零,同时保留他们迁移前的金额记录以保证未来的支付。
攻击是如何发生的?
攻击者通过触发多次流动性提供者的重复提款,利用Chainflip在处理TRON转账指令时的漏洞,从TRON金库中窃取了USDT。
Chainflip何时恢复TRON服务?
截至目前,Chainflip尚未恢复TRON服务,受影响的流动性提供者依然在等待会计迁移及恢复流程的进一步消息。
Chainflip如何保证受损提供者的权益?
Chainflip承诺使受影响的流动性提供者得到补偿,但尚未明确补偿的资金来源和具体支付时间表。







