Un simple mémo texte. C’est tout ce qu’il a fallu. Chainflip a perdu 736 442 USDT via son intégration TRON, dans un exploit qui n’a rien piraté de compliqué. L’attaquant a simplement compris comment tromper une lecture de mémo.
Pourquoi TRON fonctionne-t-il différemment chez Chainflip ?
Sur la plupart des chaînes, Chainflip reçoit ses instructions via des fonctions de contrat dédiées. TRON fait exception : le protocole lit les instructions directement dans un mémo attaché à la transaction. L’attaquant a trouvé le moyen d’ajouter son propre mémo à une transaction déjà signée par les validateurs. Chainflip a interprété ce mémo comme un nouveau swap distinct, jugé échoué, et a remboursé.
Huit tentatives en 90 minutes, montants croissants
L’attaquant a d’abord testé la technique avec un petit montant. Puis il a doublé chaque tentative suivante. Six paiements non autorisés sont passés avant que Chainflip ne détecte le problème et suspende le réseau. Un septième swap, 115 654 USDT, reste bloqué dans le coffre, en attente du redémarrage.
Ce qui rassure : le reste des fonds est intact.
Chainflip a confirmé que tous les autres fonds restent sécurisés. Le protocole promet une compensation intégrale aux utilisateurs touchés, sans avoir encore précisé la méthode exacte. Le réseau reste suspendu au moins jusqu’à lundi, le temps de finaliser un correctif.
Un rappel pour tout protocole francophone qui touche à TRON
Pour un développeur crypto francophone, cette faille illustre un risque précis : les mémos texte, contrairement aux appels de contrat, ne portent aucune garantie cryptographique de leur destinataire réel. Concrètement, tout protocole lisant des instructions via mémo TRON devrait revalider chaque mémo indépendamment, même sur une transaction déjà signée.
⚠️ Cet article est publié à titre informatif et éducatif uniquement. Il ne constitue pas un conseil financier.



