Chainflip 因 TRON 漏洞觸發重複付款損失 736,442.17 USDT
重點速覽
- •該漏洞讓經過簽署的 TRON 交易可被加入修改後的備註,並被當作新的兌換請求處理。
- •8 次嘗試中有 6 次未經授權的提款成功,造成總計 736,442.17 USDT 損失。
- •Chainflip 網路目前仍暫停,開發人員正在完成修復並驗證重啟程序。
- •一筆 115,654.41 USDT 的使用者兌換仍留在金庫中,未遭竊,將在安全重啟後處理。
- •該協議打算全額補償受影響的使用者,但尚未完成補償資金計畫。

Chainflip 的 TRON USDT 交易處理系統遭漏洞利用,讓攻擊者得以觸發重複付款,導致 736,442.17 USDT 損失。該跨鏈協議表示,攻擊者在約 90 分鐘內進行 8 次嘗試,其中 6 次未經授權的提款成功,且涉及的金額逐步增加。
Chainflip 在發現問題後暫停網路,並表示所有未受影響的資金仍然安全。該協議也承諾讓受影響的使用者獲得全額補償,但尚未說明補償資金將如何籌措。團隊正著手進行技術修復、制定重啟程序,並努力辨識及追回被盜資產。
對使用者而言,目前最直接的營運問題包括 Chainflip 何時能安全恢復處理、被鎖定的兌換將如何處理,以及受影響帳戶的補償資金將如何籌措。該協議尚未提供這些步驟的最終細節。
Chainflip 在 X 上發布的更新中表示:
An update on yesterday’s exploit affecting Tron USDT. 736,442.17 USDT was taken. All other funds are unaffected and secure, and impacted users will be made whole. The network stays paused while we finalise the fix and the restart plan. Full update: — CHAINFLIP (@Chainflip) September 13, 2026
TRON USDT 漏洞導致重複付款
這項漏洞涉及 Chainflip 處理附加於 TRON 轉帳的交易備註(memo)方式。與該協議支援的許多區塊鏈不同,TRON 使用基於備註的指令,而不是透過合約中的專用函式執行指令。
Chainflip 表示,攻擊者找到了一種方法,可以在一筆已取得驗證者簽章的交易中加入新的備註。Chainflip 的系統未能辨識底層存款已經處理過,反而將修改後的備註接受為新的兌換請求,導致同一筆存款觸發第二次付款。
攻擊者最初以較小金額測試這種方法,之後才轉向較大筆交易。Chainflip 表示,這次攻擊持續約 90 分鐘,每次嘗試的金額大約加倍。在 8 次嘗試中,有 6 次成功,最終共提款 736,442.17 USDT。
115,654.41 USDT 兌換仍留在金庫中
Chainflip 表示,另有一筆涉及 115,654.41 USDT 的使用者交易仍鎖定在其金庫中。這些資金並未被盜,也不包含在 736,442.17 USDT 的損失之內。該協議將在網路安全重啟後處理這筆兌換。
初步調查發現,其他資金未受影響,且仍然安全。Chainflip 在後續 USDT 付款開始失敗後發現這項漏洞。開發人員接著檢查交易活動,發現有些存款透過修改後的備註被重複處理。
該協議表示,修復方案已經設計完成,但仍需進一步工作,以確保重新開放網路不會引入其他風險。Chainflip 預計網路至少會暫停至星期一,但該時間並非最終決定,也尚未獲得確認。
團隊正追蹤受影響的資金,同時試圖辨識並追回已流入更廣泛加密貨幣生態系統的資產。Chainflip 表示,在網路安全恢復後,將於評估多種填補損失的方案後處理受影響使用者的補償問題。