Delapan transaksi dalam kurang lebih sembilan puluh menit sudah cukup untuk menggondol 736.442,17 USDT dari jalur settlement Tron milik Chainflip, dengan mengeksploitasi keanehan dalam cara protokol cross-chain ini membaca instruksi di Tron, bukan celah pada logika inti swap-nya.

Chainflip membedakan dirinya dari kebanyakan infrastruktur cross-chain dengan menyelesaikan swap secara native: aset berpindah langsung antar-chain lewat jaringan validator yang terdesentralisasi, bukan dibungkus atau direpresentasikan sebagai token IOU di kontrak bridge — model yang banyak disalahkan atas keruntuhan bridge terbesar di siklus-siklus sebelumnya. Klaim settlement native ini sempat membuat protokol tersebut mengambil sikap defensif tahun ini, setelah merilis langkah screening transaksi yang ditujukan untuk memblokir aliran dana ilegal, menyusul peretasan Bybit yang memecahkan rekor, ketika dana curian bergerak cepat melintasi berbagai layanan swap dan bridging. Kali ini, sumber kerugiannya bukan aktor jahat eksternal yang menyalurkan dana curian lewat jaringan — melainkan kode milik jaringan itu sendiri.

Berbeda dari chain lain yang diintegrasikan Chainflip, di mana instruksi swap melewati contract call khusus, jalur Tron-nya justru membaca instruksi redemption dari memo transaksi biasa — kolom teks bebas yang seharusnya hanya untuk catatan yang bisa dibaca manusia. Penyerang mengambil satu transaksi yang sudah disetujui validator Chainflip, menambahkan memo kedua ke transaksi itu, lalu membiarkan logika protokol sendiri yang melakukan sisanya: sistem membaca memo tambahan itu sebagai permintaan redemption yang independen dan menerbitkan refund baru, padahal deposit yang mendasarinya sudah pernah dibayarkan sekali. Mengulangi trik ini delapan kali dalam kurang lebih sembilan puluh menit sudah cukup untuk mengosongkan jalur Tron sepenuhnya.

Chainflip menghentikan sementara seluruh jalur di protokolnya begitu pola ini teridentifikasi, tidak hanya jalur Tron yang dibobol, dan menyebut insiden ini sebagai peristiwa keamanan kritis signifikan pertama sejak diluncurkan. Analisis tim sejauh ini mengarah pada masalah yang spesifik di Tron: saldo di semua chain lain yang didukung, termasuk sebagian besar dana protokol, tidak terdampak. Satu korban dari penghentian ini adalah swap pengguna yang tertunda senilai 115.654,41 USDT yang tidak pernah selesai diproses saat jaringan dibekukan — Chainflip menyebut jumlah itu tersimpan aman di vault dan akan bisa dipulihkan begitu jaringan kembali berjalan.

Baca juga: Citrea Pulihkan Bridging Antar-Chain Usai Insiden Keamanan Zentra Finance

Perbaikannya sebenarnya sederhana secara prinsip: memo tidak akan lagi dipercaya sebagai pengganti kanal instruksi khusus di Tron. Chainflip menyatakan tengah menulis ulang jalur kode yang bermasalah dan menambahkan lapisan pengujian keamanan berbantuan AI sebelum mengaktifkan kembali jalur-jalurnya, dengan target relaunch paling cepat hari Senin. Protokol ini berkomitmen mengganti rugi penuh setiap pengguna yang terdampak, apa pun kondisi dana mereka sendiri nantinya — komitmen yang bakal terus diawasi begitu jaringan kembali online dan perhitungan akhirnya dipublikasikan.

Insiden ini sejalan dengan titik lemah yang kerap berulang di infrastruktur cross-chain: bridge dan protokol swap seringkali hanya seaman chain terintegrasi yang paling lemah, dan kolom memo transaksi Tron berulang kali berubah menjadi celah serangan ketika protokol mengandalkannya untuk membawa instruksi yang bisa dibaca mesin, alih-alih menyalurkannya lewat contract call khusus. Citrea pernah menghadapi masalah serupa setelah insiden keamanan memaksanya menghentikan sementara dan membangun ulang bridging cross-chain miliknya sendiri, sementara Osmosis menghentikan minting aset BTC-alloyed setelah insiden di mitra bridge-nya merembet ke pasarnya. Setiap kasus mengikuti alur yang mirip: jalan pintas khusus integrasi berjalan baik-baik saja dalam kondisi normal, lalu berubah menjadi titik masuk begitu penyerang mempelajarinya cukup dekat.

Bagi Chainflip, dampak finansialnya tergolong ringan dibanding standar eksploitasi DeFi besar di 2026, tapi timing-nya kurang menguntungkan. Kegagalan logika edge-case serupa terbukti mahal di tempat lain dalam dunia DeFi tahun ini — escrow V1 Notional Finance yang sudah lama tidak aktif terkuras lewat bug overflow yang tidak pernah dipicu siapa pun selama bertahun-tahun operasi yang sebelumnya berjalan tanpa masalah — pengingat bahwa bahkan protokol yang sudah diaudit dengan baik pun bisa menyimpan asumsi tersembunyi yang baru pecah ketika diuji secara sengaja dan berulang. Apakah relaunch Chainflip hari Senin nanti mampu bertahan di bawah sorotan serupa akan lebih menentukan daya tahan jangka panjang protokol ini ketimbang besarnya kerugian pekan ini.