...
AccueilDeFi & Web3Ce qui a piégé Chainflip : un mémo TRON

Ce qui a piégé Chainflip : un mémo TRON

-

Un simple mémo texte. C’est tout ce qu’il a fallu. Chainflip a perdu 736 442 USDT via son intégration TRON, dans un exploit qui n’a rien piraté de compliqué. L’attaquant a simplement compris comment tromper une lecture de mémo.

Pourquoi TRON fonctionne-t-il différemment chez Chainflip ?

Sur la plupart des chaînes, Chainflip reçoit ses instructions via des fonctions de contrat dédiées. TRON fait exception : le protocole lit les instructions directement dans un mémo attaché à la transaction. L’attaquant a trouvé le moyen d’ajouter son propre mémo à une transaction déjà signée par les validateurs. Chainflip a interprété ce mémo comme un nouveau swap distinct, jugé échoué, et a remboursé.

Huit tentatives en 90 minutes, montants croissants

L’attaquant a d’abord testé la technique avec un petit montant. Puis il a doublé chaque tentative suivante. Six paiements non autorisés sont passés avant que Chainflip ne détecte le problème et suspende le réseau. Un septième swap, 115 654 USDT, reste bloqué dans le coffre, en attente du redémarrage.

Ce qui rassure : le reste des fonds est intact.

Chainflip a confirmé que tous les autres fonds restent sécurisés. Le protocole promet une compensation intégrale aux utilisateurs touchés, sans avoir encore précisé la méthode exacte. Le réseau reste suspendu au moins jusqu’à lundi, le temps de finaliser un correctif.

Un rappel pour tout protocole francophone qui touche à TRON

Pour un développeur crypto francophone, cette faille illustre un risque précis : les mémos texte, contrairement aux appels de contrat, ne portent aucune garantie cryptographique de leur destinataire réel. Concrètement, tout protocole lisant des instructions via mémo TRON devrait revalider chaque mémo indépendamment, même sur une transaction déjà signée.

LATEST POSTS

Ce qui inquiète les marchés : la Fed change d’avis

Goldman Sachs abandonne son scénario de statu quo après un CPI en légère surprise, avec 87% de probabilité de hausse désormais anticipés.

Revolut extorsion en cours : les premiers noms sont déjà sortis

Revolut extorsion en cours : des attaquants diffusent les données de clients ciblés et exigent un paiement, pendant que Mark Karpelès détaille le mécanisme exact de l'attaque.

Singapour enchère blanchiment USDT : 624 objets de luxe à vendre

Singapour enchère blanchiment USDT : 624 sacs et bijoux de luxe saisis dans une affaire à 2,37 milliards de dollars sont mis aux enchères en ligne.

À LA UNE

spot_img
Seraphinite AcceleratorOptimized by Seraphinite Accelerator
Turns on site high speed to be attractive for people and search engines.