More Markets subit une exploitation de 9,3 millions de dollars sur Flow EVM

WFLOW
ANKRFLOW
protocole de prêtFlow EVMBlockaidAnkr LSTExploitE ModeWFLOW
il y a 2 heuresSource: crypto.news
More Markets subit une exploitation de 9,3 millions de dollars sur Flow EVM

More Markets a subi une exploitation sur Flow EVM qui a drainé environ 15,5 millions de WFLOW du protocole de prêt, la société de sécurité blockchain Blockaid estimant l'impact à environ 9,3 millions de dollars.

Résumé

  • More Markets a été exploité sur Flow EVM, avec 15,5 millions de WFLOW drainés de sa réserve de prêt mFlowWFLOW.
  • Blockaid a estimé l'impact à environ 9,3 millions de dollars et a lié l'attaque à un LST lié d'Ankr et au mécanisme E Mode de More Markets.
  • La société de sécurité a identifié un groupe de transactions utilisées pour déplacer des fonds après l'exploitation, tandis que les pertes finales et la destination des actifs restent sous enquête.
  • Blockaid n'a pas déclaré qu'Ankr ou la blockchain Flow elle-même étaient compromises, sa divulgation initiale identifiant More Markets comme le protocole ciblé.

Blockaid a déclaré dans un post X du 31 août qu'un attaquant a exploité More Markets, développé par More Labs, en utilisant un jeton de staking liquide lié d'Ankr ainsi que le mécanisme E Mode du protocole. La société de sécurité a identifié la réserve de prêt mFlowWFLOW comme source des jetons drainés et a publié les transactions liées à l'attaque.

L'évaluation initiale de la société place le montant retiré de la réserve à 15,5 millions de WFLOW. Blockaid a décrit le chiffre d'environ 9,3 millions de dollars comme son impact détecté, ce qui signifie que la perte finale n'a pas encore été confirmée alors que les enquêteurs tracent les transactions et déterminent où les actifs ont finalement été déplacés.

Blockaid a publié une transaction d'exploitation, la transaction de déploiement du contrat et un groupe de transferts post-exploitation. La société a déclaré que le groupe contenait des transactions utilisées pour déplacer des fonds après que la réserve a été drainée, mais n'avait pas fourni un décompte final des avoirs de l'attaquant au moment de la rédaction.

L'exploitation de More Markets a ciblé sa réserve de prêt WFLOW

More Markets est un protocole de prêt décentralisé et non dépositaire déployé sur Flow EVM et construit en utilisant l'architecture Aave V3. Son référentiel public répertorie neuf marchés pris en charge et permet aux utilisateurs de fournir des actifs pour des intérêts, d'emprunter contre des garanties à des taux variables et de liquider des positions qui tombent en dessous des niveaux de garantie requis.

WFLOW et ankrFLOW font partie des actifs pris en charge par le protocole. More Markets répertorie WFLOW avec un ratio prêt/valeur de 81,5 % et un seuil de liquidation de 83 %, tandis que ankrFLOW a un ratio prêt/valeur de 78,5 % et un seuil de liquidation de 81 %.

La documentation du protocole identifie ankrFLOW comme un jeton de staking liquide, ou LST, tandis que WFLOW sert d'actif enveloppé natif au sein du marché de prêt.

Blockaid a spécifiquement lié l'attaque à un LST lié d'Ankr et à E Mode, mais sa divulgation initiale n'a pas fourni de ventilation technique détaillée expliquant la séquence utilisée pour drainer la réserve WFLOW. Il reste incertain, d'après la divulgation, de savoir si le problème sous-jacent provenait de l'implémentation de More Markets, de la manière dont l'actif Ankr était géré au sein du protocole de prêt, de ses hypothèses de prix, ou d'une interaction entre les deux composants.

La documentation d'Ankr décrit ankrFLOW comme un jeton de staking liquide porteur de récompenses émis lorsque les utilisateurs jalonnent FLOW via son service de staking. Sa valeur par rapport à FLOW augmente à mesure que les récompenses de staking s'accumulent, tandis que le nombre de jetons ankrFLOW détenus par l'utilisateur reste inchangé.

Ankr répertorie des contrats intelligents séparés sur Flow EVM pour le jeton ankrFLOW, le pool de staking, la configuration de staking et le flux de ratio. Le flux de ratio contient le certificat de ratio du jeton, selon sa documentation.

La documentation de staking liquide Flow de la société indique que les utilisateurs peuvent déployer ankrFLOW dans des applications DeFi, y compris les marchés de prêt, pour emprunter contre la valeur représentée par leur FLOW jalonnée. Ankr déclare que les contrats de staking liquide Flow sur Cadence et EVM ont subi des audits externes par Halborn.

Blockaid n'avait pas déclaré qu'Ankr elle-même était compromise dans l'incident. Sa divulgation n'a identifié que le LST lié et le mécanisme E Mode de More Markets comme composants utilisés par l'attaquant.

Flow EVM est resté séparé du vecteur d'attaque divulgué jusqu'à présent

L'incident du 31 août a ciblé une application fonctionnant sur Flow EVM selon les informations publiées par Blockaid, sans aucune indication dans la divulgation initiale que la blockchain Flow elle-même avait été compromise.

Flow EVM fournit un environnement compatible Ethereum sur Flow, permettant aux applications écrites pour la machine virtuelle Ethereum de fonctionner sur le réseau. More Markets exécute ses contrats de prêt dans cet environnement.

Flow a précédemment promu à la fois More Markets et Ankr comme applications disponibles pour les utilisateurs au sein de son écosystème DeFi. Son programme de récompenses communautaires, par exemple, offrait des récompenses pour l'activité impliquant des protocoles de prêt tels que More Markets et pour le jalonnement de FLOW via le produit de jalonnement liquide d'Ankr.

La distinction entre l'incident de More Markets et une exploitation au niveau du réseau est particulièrement pertinente car Flow a subi une violation de sécurité distincte fin 2025.

Comme crypto.news l'a précédemment rapporté, une attaque du 27 décembre a exploité une vulnérabilité dans la couche d'exécution Cadence de Flow et a permis à un attaquant de dupliquer des jetons fongibles avant d'extraire environ 3,9 millions de dollars de valeur.

L'autopsie ultérieure de la Fondation Flow a déclaré que l'attaquant avait déployé plus de 40 contrats intelligents malveillants dans une séquence coordonnée. Un défaut dans la version 1.8.8 du runtime Cadence permettait à un actif protégé qui n'aurait pas dû être copiable d'être déguisé en structure de données standard et dupliqué.

Plus d'un milliard de jetons FLOW contrefaits ont été envoyés à des échanges centralisés lors de cet incident. Flow a déclaré que 484,4 millions de FLOW ont ensuite été restitués par OKX, Gate.io et MEXC et détruits, tandis que le réseau a isolé 98,7 % de l'offre contrefaite restante.

Flow a précédemment modifié son plan de récupération après l'exploitation de 3,9 millions de dollars

L'attaque de décembre a forcé les validateurs de Flow à arrêter la blockchain dans les heures suivant la première transaction malveillante. La Fondation Flow a initialement proposé un rollback complet de la chaîne, ce qui aurait ramené le réseau à un point de contrôle avant l'exploitation.

Le rollback de la chaîne Flow proposé a rencontré l'opposition des opérateurs de ponts et d'autres participants à l'écosystème. Les critiques ont averti que l'annulation de transactions confirmées pourrait produire des soldes en double pour les utilisateurs qui avaient déplacé des actifs via des ponts pendant la période concernée et créer des pertes pour les utilisateurs qui avaient apporté des actifs.

Flow a ensuite abandonné le rollback global et adopté un processus de récupération isolé conçu pour identifier et détruire les actifs contrefaits tout en conservant l'historique des transactions légitimes.

Au cours de la récupération, les développeurs ont travaillé à restaurer à la fois Cadence et la fonctionnalité Flow EVM. Les comptes liés à une activité suspecte ont été soumis à des restrictions temporaires tandis que des cabinets de médecine légale externes ont aidé à vérifier les comptes concernés, Flow estimant que plus de 99,9 % des comptes retrouveraient un accès complet une fois la récupération terminée.

Les retombées se sont ensuite étendues à la Corée du Sud, où la Fondation Flow et Dapper Labs ont demandé une ordonnance du tribunal en mars pour empêcher Upbit, Bithumb et Coinone de mettre fin au support de négociation pour FLOW. Les échanges avaient évolué vers la radiation après l'incident de sécurité de décembre, tandis que Flow maintenait que les soldes des utilisateurs existants n'avaient pas été compromis.

Pour l'attaque de More Markets, la divulgation de Blockaid du 31 août restait une évaluation initiale. La société de sécurité a déclaré que plus de détails étaient encore en cours d'investigation après avoir identifié la sortie de 15,5 millions de WFLOW et le cluster de transactions ultérieur utilisé pour déplacer les fonds après l'exploitation.