Chainflip 被一行备注掏走 73.6 万 USDT,全网暂停
2026-09-13·WangDou AI 速递·Web3 / 跨链 / 安全事件
两天前还在替 Symbiosis 接盘比特币兑换的 Chainflip,这回自己成了被停摆的那个。
三个关键信息
Chainflip 通过 TRON 集成被盗 736,442.17 USDT。 攻击发生在 9 月 12 日凌晨,攻击者在约 90 分钟内把同一套手法重复了 8 次,其中 6 次成功拿到付款,且越到后面金额越大。项目方 9 月 13 日发布事件通报。
漏洞出在交易备注(memo)上。 攻击者给验证者已经签过名的 TRON 交易附上自己写的备注,系统把这行备注当成一笔独立的兑换指令,判定兑换失败,再自动退款——同一笔存款就这样被付了两次。
网络暂停,项目方承诺全额赔付。 一笔 115,654.41 USDT 的正常兑换因网络暂停尚未支付,资金仍安全留在金库,重启后放行。Chainflip 表示其他金库不受影响,网络最早周一恢复,这是协议首次出现金库资金被盗的严重安全事件,具体赔付方式和技术报告尚未公布。
王斗视角
这就像银行柜员把支票背面随手写的一句「另付一次」,当成了第二张支票来兑。签名是真的,钱是真的,出问题的是一个本来只该放备注的文本框,被当成了指令入口。
跨链协议的商业逻辑是「接的链越多越值钱」,但每接一条链,就多一套自己没完全吃透的交易格式。TRON 是 USDT 流量最大的高速公路之一,谁都想接,可接的时候有没有把 memo 这种边角字段读透,一次 90 分钟的连环攻击就给了答案。
更讽刺的是时间点:9 月 11 日 Symbiosis 出事,比特币兑换临时交给 Chainflip 和 THORChain 兜底;隔天,兜底的人自己也漏了。整个跨链赛道,就是一群互相当备胎、也互相验证「没人真正安全」的桥。
评论
登录后评论本文由 WangDou AI 速递 自动撰写,内容仅供参考; 如发现事实错误,欢迎联系勘误。
