Incidente de Seguridad en Chainflip
Chainflip ha sufrido una pérdida de 736,442.17 USDT a través de seis pagos no autorizados, tras un ataque que explotó su manejo de los memos de transacción de TRON. En una actualización sobre el incidente, publicada el 13 de septiembre, Chainflip informó que el ataque se dirigió a su integración de TRON USDT durante las primeras horas del 12 de septiembre.
Como resultado, el protocolo de cadena cruzada pausó sus operaciones mientras sus desarrolladores investigaban las transacciones y preparaban una solución. Un intercambio legítimo de un usuario, por un valor de 115,654.41 USDT, permanece sin pagar. Chainflip aseguró que los fondos robados aún están en su bóveda y podrían ser liberados una vez que la red se reinicie.
Detalles del Ataque
Además, el protocolo indicó que no se vieron afectados otros fondos. La cifra de pérdida y la secuencia del ataque representan los hallazgos actuales de Chainflip. Hasta el 13 de septiembre, no se había publicado ninguna evaluación de seguridad independiente que confirmara el total del incidente.
«Se sustrajeron 736,442.17 USDT, y se aseguró que todos los demás fondos están seguros y no se han visto afectados, además de que los usuarios impactados serán compensados.»
La red permanece pausada mientras se finaliza la solución y el plan de reinicio. La actualización completa indica que se utilizan memos de transacción para leer las instrucciones de intercambio adjuntas a las transferencias de TRON. En la mayoría de las otras cadenas de bloques soportadas, el protocolo recibe instrucciones a través de funciones de contrato dedicadas.
Metodología del Ataque
Según el informe del incidente, el atacante encontró una manera de adjuntar un nuevo memo a una transacción que los validadores de Chainflip ya habían firmado. Los sistemas de Chainflip interpretaron el memo añadido como una instrucción de intercambio separada. Cuando la nueva instrucción pareció fallar, el protocolo emitió un reembolso. El depósito original ya había producido un pago, lo que llevó a que Chainflip pagara contra el mismo depósito por segunda vez al procesar el memo alterado.
Chainflip atribuyó la falla a su propio procesamiento de los memos de transacción de TRON. El protocolo no informó de un compromiso de la cadena de bloques de TRON, del contrato inteligente de USDT ni del sistema de reservas de Tether. El atacante repitió el método ocho veces durante un período de aproximadamente 90 minutos, resultando en pagos no autorizados por un total de 736,442.17 USDT.
Reacciones y Medidas
Chainflip detectó el incidente después de que los pagos posteriores de USDT comenzaron a fallar. Los desarrolladores rastrearon las fallas al procesamiento repetido de depósitos a través de memos alterados. El protocolo suspendió la actividad de la red mientras examinaba si la debilidad podría afectar a otros activos o integraciones.
Su revisión preliminar encontró que el exploit estaba limitado a TRON USDT y que los fondos restantes en la bóveda estaban seguros. Chainflip ha descrito el incidente como su primer evento crítico de seguridad que involucra dinero tomado de las bóvedas del protocolo.
«La pausa de la red impide que se completen los intercambios mientras los desarrolladores preparan el reinicio.»
Chainflip no ha informado de una pérdida separada para los usuarios cuyos intercambios fueron interrumpidos por el cierre. La transacción no pagada de 115,654.41 USDT no se cuenta entre los seis pagos no autorizados. Sus fondos permanecen en la bóveda, y Chainflip espera procesar el intercambio una vez que se reanuden las operaciones.
Compensación y Futuro
Mientras tanto, el protocolo ha notificado a las partes relevantes sobre los fondos robados en un esfuerzo por rastrear o recuperar los ingresos a medida que se mueven entre direcciones y servicios. Chainflip no nombró a las partes involucradas, no reveló si el atacante utilizó intercambios centralizados ni confirmó que se hubiera congelado algún USDT.
Chainflip ha indicado que los usuarios afectados serán compensados, aunque el protocolo no había seleccionado ni publicado su método de reembolso hasta el 13 de septiembre. El equipo mencionó que varias opciones seguían bajo revisión.
El protocolo planea comenzar a cubrir las pérdidas de los usuarios después de reiniciarse de manera segura. Su declaración preliminar no estableció una fecha de pago ni explicó si la compensación provendría de activos del tesoro, seguros u otra fuente.
Chainflip indicó que la solución subyacente se había completado, pero los desarrolladores aún necesitaban resolver el procedimiento exacto de reinicio. La red permanecería pausada «hasta el lunes a más tardar», haciendo que el 14 de septiembre sea la fecha de restauración más temprana posible.
Una vez que el sistema se reanude, el protocolo espera procesar el intercambio pendiente de 115,654.41 USDT y comenzar a manejar la compensación para los usuarios cuyos fondos fueron pagados al atacante. Un informe técnico completo seguirá después de que se cierre el plan de reinicio y la red esté operando de manera segura, según Chainflip.