Chainflip, Nawalan ng 736,442 USDT sa TRON Exploit

3 mga oras nakaraan
2 min na nabasa
2 view

Chainflip Incident Overview

Nawalan ang Chainflip ng 736,442.17 USDT dahil sa anim na hindi awtorisadong pagbabayad matapos samantalahin ng isang umaatake ang kanilang sistema ng mga memo ng transaksyon sa TRON. Ayon sa isang update sa insidente noong Setyembre 13, inilarawan ng Chainflip na ang pag-atake ay nakatuon sa kanilang TRON USDT integration sa mga unang oras ng Setyembre 12.

Investigation and Response

Itinigil ng cross-chain protocol ang operasyon habang ang kanilang mga developer ay nagsasagawa ng imbestigasyon sa mga transaksyon at naghahanda ng solusyon. Isang lehitimong transaksyon na nagkakahalaga ng 115,654.41 USDT ang nananatiling hindi nababayaran. Sinabi ng Chainflip na ang mga pondo ay nasa kanilang vault at maaaring ilabas pagkatapos mag-restart ang network. Iniulat ng protocol na walang ibang pondo ang naapektuhan.

Details of the Attack

“Ayon sa ulat ng insidente, natagpuan ng umaatake ang isang paraan upang ikabit ang isang bagong memo sa isang transaksyon na nilagdaan na ng mga validator ng Chainflip.”

Nang lumitaw na nabigo ang bagong tagubilin, nagbigay ang protocol ng refund. Ang orihinal na deposito ay nakapagbigay na ng isang pagbabayad. Ang pagproseso ng binagong memo ay nagdulot sa Chainflip na magbayad laban sa parehong deposito sa pangalawang pagkakataon. Inilaan ng Chainflip ang depekto sa kanilang sariling pagproseso ng mga memo ng transaksyon ng TRON.

Security Measures and Future Plans

Hindi iniulat ng protocol ang anumang kompromiso sa TRON blockchain, ang USDT smart contract, o ang sistema ng reserba ng Tether. Paulit-ulit na ginamit ng umaatake ang pamamaraan ng walong beses sa loob ng humigit-kumulang 90 minuto. Sinabi ng Chainflip na ang mga unang pagtatangka ay gumamit ng maliliit na halaga, at ang bawat susunod na pagtatangka ay halos doble ang laki ng nauna.

Impact on Users

Ang mga naapektuhang gumagamit ay mababayaran, bagaman hindi pa pinili o inilabas ng protocol ang kanilang paraan ng pagbabayad hanggang Setyembre 13. Ang hindi nabayarang transaksyon na nagkakahalaga ng 115,654.41 USDT ay hindi kasama sa anim na hindi awtorisadong pagbabayad. Ang mga pondo nito ay nananatiling nasa vault, at inaasahan ng Chainflip na iproseso ang palitan matapos mag-restart ang operasyon.

Communication and Transparency

Samantala, ipinaalam ng protocol ang mga kaugnay na partido tungkol sa mga ninakaw na pondo sa isang pagsisikap na subaybayan o mabawi ang mga kita habang sila ay lumilipat sa pagitan ng mga address at serbisyo. Hindi pinangalanan ng Chainflip ang mga partido, at hindi ibinunyag kung ang umaatake ay gumamit ng mga sentralisadong palitan o kinumpirma na ang anumang USDT ay na-freeze.

Conclusion and Next Steps

Plano ng protocol na simulan ang pagbabayad ng mga pagkalugi ng gumagamit pagkatapos itong ligtas na mag-restart. Ang kanilang paunang pahayag ay hindi nagtakda ng petsa ng pagbabayad o ipinaliwanag kung ang kabayaran ay magmumula sa mga asset ng treasury, insurance, o ibang mapagkukunan. Sinabi ng Chainflip na ang pangunahing solusyon ay natapos na, ngunit kailangan pa ng mga developer na ayusin ang eksaktong pamamaraan ng pag-restart.

Mananatiling nakapahinto ang network “hanggang Lunes sa pinakamaaga,” na ginagawang Setyembre 14 ang pinakamadaling posibleng petsa ng pagbawi sa halip na isang nakumpirmang oras ng paglulunsad. Isang kumpletong teknikal na ulat ang susunod pagkatapos ma-lock down ang plano sa pag-restart at ang network ay tumatakbo nang ligtas, ayon sa Chainflip.