Cross-chain protokol Chainflip vo svojom oficiálnom blogu potvrdil, že sa v skorých ranných hodinách v sobotu stal terčom útoku zameraného na USDT na sieti Tron. Podľa doterajšej analýzy útočník vylákal celkovo 736 442,17 USDT prostredníctvom šiestich neoprávnených výplat. Jedna ďalšia transakcia vo výške 115 654,41 USDT zostala "zaseknutá" v trezore protokolu a bude vyplatená až po reštarte. Ostatné prostriedky používateľov zostávajú podľa firmy nedotknuté a v bezpečí.
Príčinou bola chyba v spôsobe, akým Chainflip spracúva transakcie na Trone. Na rozdiel od väčšiny podporovaných sietí, kde protokol číta inštrukcie k swapu cez vyhradené funkcie smart kontraktu, na Trone ich číta z poznámky (memo) pripojenej k transakcii. Útočník prišiel na spôsob, ako k transakcii, ktorú už validátori Chainflipu podpísali, pripojiť vlastnú poznámku. Systém ju vyhodnotil ako samostatný, neúspešný swap a automaticky vrátil peniaze späť — rovnaký vklad tak bol vyplatený dvakrát. Útočník tento trik zopakoval osemkrát počas približne 90 minút, pričom začal s malými sumami, overil si funkčnosť a pri každom ďalšom pokuse sumu približne zdvojnásobil. Chainflip útok odhalil až po tom, čo následné výplaty USDT začali zlyhávať.
Firma uviedla, že opravu chyby má už pripravenú, no presný proces bezproblémového obnovenia prevádzky si vyžaduje ešte prácu navyše. Protokol podľa vlastných slov zostane pozastavený minimálne do pondelka. Chainflip zároveň označil vyexfiltrované prostriedky u relevantných partnerov v snahe pomôcť vystopovať a prípadne získať späť časť ukradnutých peňazí, a sľúbil, že po bezpečnom obnovení prevádzky vyrieši aj náhradu strát postihnutým používateľom.
Chainflip vo vyhlásení pripomenul, že ide o vôbec prvý závažný bezpečnostný incident so stratou prostriedkov priamo z trezorov protokolu za celú jeho históriu. Firma zároveň v texte poznamenala, že rastúca sofistikovanosť AI modelov podľa nej mení bezpečnostnú situáciu naprieč celým odvetvím, a že tento prípad je len najnovší v rade podobných incidentov z posledných týždňov — s prísľubom, že podobné nástroje bude firma sama viac využívať na odhaľovanie chýb skôr, než ich nájdu útočníci.
⚠️ Tento článok nie je finančné poradenstvo.
