区块链文库报道:
More Markets在Flow EVM上遭遇攻击,约1550万枚WFLOW被抽走
去中心化借贷协议More Markets在Flow EVM上遭遇攻击,其借贷储备池中约1550万枚WFLOW被洗劫一空。区块链安全公司Blockaid估计,此次事件造成的损失约为930万美元。
事件摘要
More Markets在Flow EVM上被攻击,其mFlowWFLOW借贷储备池中被盗走1550万枚WFLOW。Blockaid估计损失约为930万美元,并将此次攻击与Ankr的 bonded LST以及More Markets的E Mode机制联系起来。该安全公司识别出一组用于在攻击后转移资金的交易,而最终的损失金额和资产去向仍在调查中。Blockaid并未表示Ankr或Flow区块链本身遭到了入侵,其初步披露将More Markets列为被攻击的协议。
攻击细节
Blockaid在8月31日的一篇X平台帖子中表示,一名攻击者利用了More Labs开发的More Markets协议,通过使用Ankr的bonded liquid staking token(LST)以及该协议的E Mode机制实施了攻击。该安全公司确认mFlowWFLOW借贷储备池是被盗代币的来源,并公布了与攻击相关的交易。该公司初步评估认为,从储备池中被盗走的代币数量为1550万枚WFLOW。Blockaid将约930万美元的数字描述为其检测到的影响,这意味着最终的损失金额尚需确认,调查人员正在追踪交易并确定资产的最终流向。
Blockaid公布了一笔攻击交易、一笔合约部署交易以及一组攻击后的转账交易。该公司表示,该组交易包含在储备池被抽空后用于转移资金的交易,但截至发稿时,尚未提供攻击者持有资产的最终账目。
攻击目标:More Markets的WFLOW借贷储备池
More Markets是一个部署在Flow EVM上的去中心化、非托管借贷协议,基于Aave V3架构构建。其公开代码库列出了九个支持的交易市场,允许用户存入资产以赚取利息,以可变利率抵押借入资产,并清算那些低于所需抵押水平的头寸。WFLOW和ankrFLOW是该协议支持的资产之一。More Markets将WFLOW的贷款价值比设定为81.5%,清算阈值为83%;ankrFLOW的贷款价值比则为78.5%,清算阈值为81%。该协议的文档将ankrFLOW定义为一种流动性质押代币,而WFLOW作为该借贷市场中的原生包装资产。
攻击技术分析
Blockaid明确将此次攻击与Ankr的bonded LST和E Mode联系起来,但其初步披露并未提供详细的技术分解,以解释抽空WFLOW储备池的具体操作顺序。从披露的信息来看,尚不清楚根本问题是出在More Markets的实现方式、Ankr资产在借贷协议中的处理方式、其定价假设,还是两者之间的交互作用上。Ankr的文档将ankrFLOW描述为一种生息流动性质押代币,当用户通过其质押服务质押FLOW时发行。其相对于FLOW的价值会随着质押奖励的累积而增加,而用户持有的ankrFLOW代币数量保持不变。
Ankr在Flow EVM上为ankrFLOW代币、质押池、质押配置和比率信息源分别部署了独立的智能合约。根据其文档,比率信息源包含该代币的比率证明。Ankr的Flow流动性质押文档指出,用户可以在DeFi应用(包括借贷市场)中部署ankrFLOW,以借入其质押FLOW所代表的价值。Ankr表示,Cadence和EVM上的Flow流动性质押合约已通过Halborn的外部审计。Blockaid并未表示Ankr本身在此次事件中遭到了入侵,其披露仅将bonded LST和More Markets的E Mode机制列为攻击者所使用的组件。
Flow EVM本身未受波及
根据Blockaid发布的信息,8月31日的事件是针对运行在Flow EVM上的一个应用程序,初步披露中没有任何迹象表明Flow区块链本身遭到了入侵。Flow EVM在Flow上提供了一个兼容以太坊的环境,允许为以太坊虚拟机编写的应用程序在该网络上运行。More Markets正是在该环境中运行其借贷合约。Flow此前曾宣传More Markets和Ankr是其DeFi生态系统中可供用户使用的应用程序。例如,其社区奖励计划为涉及More Markets等借贷协议的活动以及通过Ankr的流动性质押产品质押FLOW提供奖励。
More Markets事件与网络级攻击之间的区别尤为重要,因为Flow在2025年底曾遭遇过另一起安全漏洞。此前有报道称,12月27日的一次攻击利用了Flow的Cadence执行层中的一个漏洞,允许攻击者复制同质化代币,并窃取了约390万美元。Flow基金会随后的事后分析报告称,攻击者按协调顺序部署了超过40个恶意智能合约。Cadence运行时版本1.8.8中的一个缺陷,使得本不应被复制的受保护资产能够伪装成标准数据结构并被复制。在此次事件中,超过10亿枚伪造的FLOW代币被发送到中心化交易所。Flow表示,随后OKX、Gate.io和MEXC返还了4.844亿枚FLOW并予以销毁,而网络则隔离了剩余伪造供应量的98.7%。
此前Flow曾因390万美元攻击事件改变恢复计划
12月的攻击迫使Flow验证者在第一笔恶意交易发生后的数小时内暂停了区块链。Flow基金会最初提议进行完整的链回滚,这将使网络恢复到攻击发生前的检查点。该提议遭到了桥接运营商和其他生态系统参与者的反对。批评者警告称,撤销已确认的交易可能会为在受影响期间通过桥接转移资产的用户产生重复余额,并给已桥接资产的用户造成损失。Flow随后放弃了全局回滚,并采用了一种隔离恢复流程,旨在识别并销毁伪造资产,同时保留合法的交易历史。在恢复期间,开发人员致力于恢复Cadence和Flow EVM的功能。与可疑活动相关的账户面临临时限制,同时外部取证公司协助验证受影响的账户。Flow估计,一旦恢复完成,超过99.9%的账户将重新获得完全访问权限。此后,事件影响波及韩国。Flow基金会和Dapper Labs于3月寻求法院命令,以阻止Upbit、Bithumb和Coinone终止对FLOW的交易支持。这些交易所在12月安全事件后倾向于下架,而Flow则坚称现有用户余额并未受到影响。
对于More Markets攻击事件,Blockaid在8月31日的披露仍属初步评估。该安全公司表示,在确认了1550万枚WFLOW流出以及攻击后用于转移资金的后续交易组后,更多细节仍在调查中。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复




