More Markets padło ofiarą exploita na Flow EVM, który wypompował około 15,5 miliona WFLOW z protokołu pożyczkowego, a firma zajmująca się bezpieczeństwem blockchain Blockaid oszacowała wpływ na około 9,3 miliona dolarów.
Podsumowanie
- More Markets zostało wykorzystane na Flow EVM, z którego wypompowano 15,5 miliona WFLOW z rezerwy pożyczkowej mFlowWFLOW.
- Blockaid oszacował wpływ na około 9,3 miliona dolarów i powiązał atak z zabezpieczonym LST od Ankr oraz mechanizmem E Mode More Markets.
- Firma zajmująca się bezpieczeństwem zidentyfikowała klaster transakcji użytych do przeniesienia środków po exploicie, podczas gdy ostateczne straty i miejsce docelowe aktywów pozostają w trakcie dochodzenia.
- Blockaid nie stwierdził, że Ankr lub sam blockchain Flow został naruszony, a jego wstępne ujawnienie wskazało More Markets jako zaatakowany protokół.
Blockaid poinformował w poście na X z 31 sierpnia, że atakujący wykorzystał More Markets, opracowany przez More Labs, używając zabezpieczonego tokena stakingowego Ankr wraz z mechanizmem E Mode protokołu. Firma zajmująca się bezpieczeństwem zidentyfikowała rezerwę pożyczkową mFlowWFLOW jako źródło wypompowanych tokenów i opublikowała transakcje powiązane z atakiem.
Wstępna ocena firmy wskazuje, że kwota usunięta z rezerwy wynosi 15,5 miliona WFLOW. Blockaid opisał kwotę około 9,3 miliona dolarów jako wykryty wpływ, co oznacza, że ostateczna strata nie została jeszcze potwierdzona, ponieważ śledczy analizują transakcje i ustalają, gdzie ostatecznie trafiły aktywa.
Blockaid opublikował transakcję exploita, transakcję wdrożenia kontraktu oraz klaster transferów po exploicie. Firma stwierdziła, że klaster zawierał transakcje użyte do przeniesienia środków po opróżnieniu rezerwy, ale w momencie pisania nie podała ostatecznego rozliczenia zasobów atakującego.
Exploit More Markets celował w rezerwę pożyczkową WFLOW
More Markets to zdecentralizowany, niepowierniczy protokół pożyczkowy wdrożony na Flow EVM i zbudowany w oparciu o architekturę Aave V3. Jego publiczne repozytorium wymienia dziewięć obsługiwanych rynków i umożliwia użytkownikom dostarczanie aktywów w celu uzyskania odsetek, pożyczanie pod zastaw po zmiennych stopach oraz likwidację pozycji, które spadną poniżej wymaganych poziomów zabezpieczenia.
WFLOW i ankrFLOW należą do aktywów obsługiwanych przez protokół. More Markets wymienia WFLOW ze wskaźnikiem LTV na poziomie 81,5% i progiem likwidacji 83%, podczas gdy ankrFLOW ma wskaźnik LTV 78,5% i próg likwidacji 81%.
Dokumentacja protokołu identyfikuje ankrFLOW jako token stakingowy (LST), podczas gdy WFLOW służy jako natywny opakowany zasób na rynku pożyczkowym.
Blockaid konkretnie powiązał atak z zabezpieczonym LST od Ankr i E Mode, ale jego wstępne ujawnienie nie zawierało szczegółowego technicznego opisu sekwencji użytej do opróżnienia rezerwy WFLOW. Z ujawnienia nie wynika jasno, czy podstawowy problem leżał w implementacji More Markets, sposobie obsługi aktywa Ankr w protokole pożyczkowym, jego założeniach cenowych, czy interakcji między tymi dwoma komponentami.
Dokumentacja Ankr opisuje ankrFLOW jako przynoszący nagrody token stakingowy wydawany, gdy użytkownicy stakują FLOW za pośrednictwem ich usługi stakingowej. Jego wartość względem FLOW rośnie wraz z gromadzeniem nagród stakingowych, podczas gdy liczba tokenów ankrFLOW posiadanych przez użytkownika pozostaje niezmieniona.
Ankr wymienia osobne inteligentne kontrakty na Flow EVM dla tokena ankrFLOW, puli stakingowej, konfiguracji stakingu i kanału współczynnika. Kanał współczynnika zawiera certyfikat współczynnika tokena, zgodnie z dokumentacją.
Dokumentacja firmy dotycząca płynnego stakowania Flow mówi, że użytkownicy mogą wdrażać ankrFLOW w aplikacjach DeFi, w tym na rynkach pożyczkowych, aby pożyczać pod wartość reprezentowaną przez ich postakowane FLOW. Ankr stwierdza, że kontrakty płynnego stakowania Flow na Cadence i EVM przeszły zewnętrzne audyty przeprowadzone przez Halborn.
Blockaid nie stwierdził, że samo Ankr zostało naruszone w tym incydencie. Jego ujawnienie wskazało jedynie zabezpieczony LST i mechanizm E Mode More Markets jako komponenty użyte przez atakującego.
Flow EVM pozostaje oddzielony od wektora ataku ujawnionego do tej pory
Incydent z 31 sierpnia dotyczył aplikacji działającej na Flow EVM na podstawie informacji opublikowanych przez Blockaid, bez żadnych wskazówek w początkowym ujawnieniu, że sam blockchain Flow został naruszony.
Flow EVM zapewnia środowisko zgodne z Ethereum na Flow, umożliwiając aplikacjom napisanym dla maszyny wirtualnej Ethereum działanie w tej sieci. More Markets prowadzi swoje kontrakty pożyczkowe w tym środowisku.
Flow wcześniej promował zarówno More Markets, jak i Ankr jako aplikacje dostępne dla użytkowników w swoim ekosystemie DeFi. Na przykład jego program Community Rewards oferował nagrody za aktywność związaną z protokołami pożyczkowymi, takimi jak More Markets, oraz za stakowanie FLOW za pośrednictwem produktu płynnego stakowania Ankr.
Rozróżnienie między incydentem More Markets a exploit na poziomie sieci jest szczególnie istotne, ponieważ Flow doznał osobnego naruszenia bezpieczeństwa pod koniec 2025 roku.
Jak wcześniej informował crypto.news, atak z 27 grudnia wykorzystał lukę w warstwie wykonawczej Cadence Flow i pozwolił atakującemu na duplikowanie zamiennych tokenów przed wyprowadzeniem około 3,9 miliona dolarów wartości.
Późniejszy raport pośmiertny Flow Foundation stwierdził, że atakujący wdrożył ponad 40 złośliwych inteligentnych kontraktów w skoordynowanej sekwencji. Wada w wersji 1.8.8 środowiska wykonawczego Cadence pozwoliła, aby chroniony zasób, który nie powinien być kopiowalny, został zamaskowany jako standardowa struktura danych i zduplikowany.
Ponad 1 miliard fałszywych tokenów FLOW zostało wysłanych na scentralizowane giełdy podczas tego incydentu. Flow poinformował, że 484,4 miliona FLOW zostało później zwrócone przez OKX, Gate.io i MEXC i zniszczone, podczas gdy sieć wyizolowała 98,7% pozostałej fałszywej podaży.
Flow wcześniej zmienił swój plan odzyskiwania po exploicie o wartości 3,9 miliona dolarów
Grudniowy atak zmusił walidatorów Flow do zatrzymania blockchaina w ciągu kilku godzin od pierwszej złośliwej transakcji. Flow Foundation początkowo zaproponował pełny rollback łańcucha, co przywróciłoby sieć do punktu kontrolnego sprzed exploita.
Proponowany rollback łańcucha Flow spotkał się ze sprzeciwem operatorów mostów i innych uczestników ekosystemu. Krytycy ostrzegali, że cofnięcie potwierdzonych transakcji może spowodować zduplikowane salda dla użytkowników, którzy przenieśli aktywa przez mosty w dotkniętym okresie, i stworzyć straty dla użytkowników, którzy przenieśli aktywa do sieci.
Flow następnie porzucił globalny rollback i przyjął izolowany proces odzyskiwania zaprojektowany w celu identyfikacji i zniszczenia fałszywych aktywów przy zachowaniu legalnej historii transakcji.
Podczas odzyskiwania programiści pracowali nad przywróceniem zarówno funkcjonalności Cadence, jak i Flow EVM. Konta powiązane z podejrzaną aktywnością podlegały tymczasowym ograniczeniom, podczas gdy zewnętrzne firmy kryminalistyczne pomagały w weryfikacji dotkniętych kont, a Flow szacował, że ponad 99,9% kont odzyska pełny dostęp po zakończeniu odzyskiwania.
Konsekwencje rozprzestrzeniły się później na Koreę Południową, gdzie Flow Foundation i Dapper Labs wystąpiły o nakaz sądowy w marcu, aby powstrzymać Upbit, Bithumb i Coinone od zakończenia wsparcia handlowego dla FLOW. Giełdy zmierzały w kierunku delistingu po grudniowym incydencie bezpieczeństwa, podczas gdy Flow utrzymywał, że istniejące salda użytkowników nie zostały naruszone.
W przypadku ataku na More Markets, ujawnienie Blockaid z 31 sierpnia pozostało wstępną oceną. Firma ochroniarska poinformowała, że więcej szczegółów jest nadal badanych po zidentyfikowaniu wypływu 15,5 miliona WFLOW i późniejszego klastra transakcji użytego do przeniesienia środków po exploicie.






