More Markets sufre un exploit de 9,3 millones de dólares en WFLOW en Flow EVM

WFLOW
ANKRFLOW
protocolo de préstamosFlow EVMBlockaidAnkr LSTExploitModo EWFLOW
hace 2 horasFuente: crypto.news
More Markets sufre un exploit de 9,3 millones de dólares en WFLOW en Flow EVM

More Markets ha sufrido un exploit en Flow EVM que drenó aproximadamente 15,5 millones de WFLOW del protocolo de préstamos, y la firma de seguridad blockchain Blockaid estima el impacto en aproximadamente 9,3 millones de dólares.

Resumen

  • More Markets fue explotado en Flow EVM, con 15,5 millones de WFLOW drenados de su reserva de préstamos mFlowWFLOW.
  • Blockaid estimó el impacto en aproximadamente 9,3 millones de dólares y vinculó el ataque a un LST vinculado de Ankr y al mecanismo E Mode de More Markets.
  • La firma de seguridad identificó un grupo de transacciones utilizadas para mover fondos después del exploit, mientras que las pérdidas finales y el destino de los activos siguen bajo investigación.
  • Blockaid no ha dicho que Ankr o la propia cadena Flow estuvieran comprometidos, y su divulgación inicial identificó a More Markets como el protocolo atacado.

Blockaid dijo en una publicación en X del 31 de agosto que un atacante explotó More Markets, desarrollado por More Labs, utilizando un token de staking líquido vinculado de Ankr junto con el mecanismo E Mode del protocolo. La firma de seguridad identificó la reserva de préstamos mFlowWFLOW como la fuente de los tokens drenados y publicó transacciones vinculadas al ataque.

La evaluación inicial de la firma sitúa la cantidad retirada de la reserva en 15,5 millones de WFLOW. Blockaid describió la cifra de aproximadamente 9,3 millones de dólares como su impacto detectado, lo que significa que la pérdida final aún no se ha confirmado mientras los investigadores rastrean las transacciones y determinan a dónde se movieron finalmente los activos.

Blockaid publicó una transacción de exploit, la transacción de despliegue del contrato y un grupo de transferencias posteriores al exploit. La firma dijo que el grupo contenía transacciones utilizadas para mover fondos después de que se drenara la reserva, pero no había proporcionado una contabilidad final de las tenencias del atacante al momento de escribir esto.

El exploit de More Markets apuntó a su reserva de préstamos WFLOW

More Markets es un protocolo de préstamos descentralizado y sin custodia implementado en Flow EVM y construido utilizando la arquitectura de Aave V3. Su repositorio público enumera nueve mercados admitidos y permite a los usuarios aportar activos para obtener intereses, pedir prestado contra garantías a tasas variables y liquidar posiciones que caen por debajo de los niveles de garantía requeridos.

WFLOW y ankrFLOW se encuentran entre los activos admitidos por el protocolo. More Markets lista WFLOW con una relación préstamo-valor del 81,5% y un umbral de liquidación del 83%, mientras que ankrFLOW tiene una relación préstamo-valor del 78,5% y un umbral de liquidación del 81%.

La documentación del protocolo identifica a ankrFLOW como un token de staking líquido, o LST, mientras que WFLOW sirve como el activo envuelto nativo dentro del mercado de préstamos.

Blockaid vinculó específicamente el ataque a un LST vinculado de Ankr y E Mode, pero su divulgación inicial no proporcionó un desglose técnico detallado que explicara la secuencia utilizada para drenar la reserva de WFLOW. No queda claro a partir de la divulgación si el problema subyacente se originó en la implementación de More Markets, la forma en que se manejó el activo de Ankr dentro del protocolo de préstamos, sus supuestos de precios, o una interacción entre los dos componentes.

La documentación de Ankr describe a ankrFLOW como un token de staking líquido que genera recompensas emitido cuando los usuarios hacen staking de FLOW a través de su servicio de staking. Su valor relativo a FLOW aumenta a medida que se acumulan las recompensas de staking, mientras que el número de tokens ankrFLOW en poder del usuario permanece sin cambios.

Ankr lista contratos inteligentes separados en Flow EVM para el token ankrFLOW, el pool de staking, la configuración de staking y el feed de ratio. El feed de ratio contiene el certificado de ratio del token, según su documentación.

La documentación de staking líquido de Flow de la compañía dice que los usuarios pueden desplegar ankrFLOW en aplicaciones DeFi, incluidos los mercados de préstamos, para pedir prestado contra el valor representado por su FLOW en staking. Ankr afirma que los contratos de staking líquido de Flow en Cadence y EVM fueron sometidos a auditorías externas por Halborn.

Blockaid no había dicho que Ankr en sí estuviera comprometido en el incidente. Su divulgación solo identificó el LST vinculado y el mecanismo E Mode de More Markets como componentes utilizados por el atacante.

Flow EVM ha permanecido separado del vector de ataque divulgado hasta ahora

El incidente del 31 de agosto se dirigió a una aplicación que se ejecuta en Flow EVM según la información publicada por Blockaid, sin indicios en la divulgación inicial de que la cadena de bloques Flow en sí se hubiera visto comprometida.

Flow EVM proporciona un entorno compatible con Ethereum en Flow, lo que permite que las aplicaciones escritas para la Máquina Virtual de Ethereum operen en la red. More Markets ejecuta sus contratos de préstamo en ese entorno.

Flow ha promovido anteriormente tanto More Markets como Ankr como aplicaciones disponibles para los usuarios dentro de su ecosistema DeFi. Su programa de Recompensas Comunitarias, por ejemplo, ofrecía recompensas por actividades que involucraban protocolos de préstamo como More Markets y por hacer staking de FLOW a través del producto de staking líquido de Ankr.

La distinción entre el incidente de More Markets y una explotación a nivel de red es particularmente relevante porque Flow sufrió una violación de seguridad separada a finales de 2025.

Como crypto.news informó anteriormente, un ataque del 27 de diciembre explotó una vulnerabilidad en la capa de ejecución de Cadence de Flow y permitió que un atacante duplicara tokens fungibles antes de extraer aproximadamente $3.9 millones en valor.

La autopsia posterior de la Fundación Flow dijo que el atacante desplegó más de 40 contratos inteligentes maliciosos en una secuencia coordinada. Una falla en la versión 1.8.8 del runtime de Cadence permitió que un activo protegido que no debería haber sido copiable se disfrazara como una estructura de datos estándar y se duplicara.

Más de mil millones de tokens FLOW falsificados fueron enviados a intercambios centralizados durante ese incidente. Flow dijo que 484.4 millones de FLOW fueron devueltos posteriormente por OKX, Gate.io y MEXC y destruidos, mientras que la red aisló el 98.7% del suministro falsificado restante.

Flow cambió previamente su plan de recuperación después de la explotación de $3.9 millones

El ataque de diciembre obligó a los validadores de Flow a detener la cadena de bloques en cuestión de horas después de la primera transacción maliciosa. La Fundación Flow propuso inicialmente una reversión completa de la cadena, lo que habría devuelto la red a un punto de control anterior a la explotación.

La reversión de la cadena Flow propuesta enfrentó la oposición de los operadores de puentes y otros participantes del ecosistema. Los críticos advirtieron que revertir transacciones confirmadas podría producir saldos duplicados para los usuarios que habían movido activos a través de puentes durante el período afectado y crear pérdidas para los usuarios que habían transferido activos.

Flow posteriormente abandonó la reversión global y adoptó un proceso de recuperación aislado diseñado para identificar y destruir activos falsificados mientras se conservaba el historial de transacciones legítimo.

Durante la recuperación, los desarrolladores trabajaron en restaurar tanto la funcionalidad de Cadence como la de Flow EVM. Las cuentas vinculadas a actividad sospechosa enfrentaron restricciones temporales mientras firmas forenses externas ayudaron a verificar las cuentas afectadas, con Flow estimando que más del 99.9% de las cuentas recuperarían el acceso completo una vez completada la recuperación.

Las consecuencias se extendieron más tarde a Corea del Sur, donde la Fundación Flow y Dapper Labs buscaron una orden judicial en marzo para impedir que Upbit, Bithumb y Coinone terminaran el soporte de negociación para FLOW. Los intercambios se habían movido hacia la exclusión de la lista después del incidente de seguridad de diciembre, mientras que Flow mantuvo que los saldos de los usuarios existentes no se habían visto comprometidos.

Para el ataque de More Markets, la divulgación de Blockaid del 31 de agosto siguió siendo una evaluación inicial. La firma de seguridad dijo que aún se estaban investigando más detalles después de identificar la salida de 15.5 millones de WFLOW y el grupo de transacciones posterior utilizado para mover fondos después de la explotación.