More Markets пострадал от эксплойта на Flow EVM, в результате которого из кредитного протокола было выведено около 15,5 миллионов WFLOW, при этом компания по безопасности блокчейна Blockaid оценивает ущерб примерно в 9,3 миллиона долларов.
Резюме
- More Markets был эксплуатирован на Flow EVM, при этом 15,5 миллионов WFLOW было выведено из его резерва кредитования mFlowWFLOW.
- Blockaid оценил ущерб примерно в 9,3 миллиона долларов и связал атаку с облигационным LST от Ankr и механизмом E Mode More Markets.
- Компания по безопасности выявила кластер транзакций, использованных для перемещения средств после эксплойта, в то время как окончательные потери и место назначения активов остаются под расследованием.
- Blockaid не заявил, что Ankr или сам блокчейн Flow были скомпрометированы, при этом в первоначальном раскрытии More Markets был указан как целевой протокол.
Blockaid сообщил в посте X от 31 августа, что злоумышленник эксплуатировал More Markets, разработанный More Labs, используя облигационный ликвидный стейкинг-токен Ankr вместе с механизмом E Mode протокола. Компания по безопасности определила резерв кредитования mFlowWFLOW как источник выведенных токенов и опубликовала транзакции, связанные с атакой.
Первоначальная оценка компании определяет сумму, выведенную из резерва, в 15,5 миллионов WFLOW. Blockaid описал цифру примерно в 9,3 миллиона долларов как обнаруженное воздействие, что означает, что окончательный убыток еще не подтвержден, поскольку следователи отслеживают транзакции и определяют, куда в конечном итоге были перемещены активы.
Blockaid опубликовал транзакцию эксплойта, транзакцию развертывания контракта и кластер пост-эксплойтных переводов. Компания заявила, что кластер содержал транзакции, использованные для перемещения средств после опустошения резерва, но на момент написания не предоставила окончательный учет активов злоумышленника.
Эксплойт More Markets нацелен на его резерв кредитования WFLOW
More Markets — это децентрализованный некстодиальный кредитный протокол, развернутый на Flow EVM и построенный на архитектуре Aave V3. Его публичный репозиторий перечисляет девять поддерживаемых рынков и позволяет пользователям вносить активы для получения процентов, брать кредиты под залог по переменным ставкам и ликвидировать позиции, которые падают ниже требуемого уровня залога.
WFLOW и ankrFLOW входят в число активов, поддерживаемых протоколом. More Markets указывает WFLOW с соотношением кредита к стоимости 81,5% и порогом ликвидации 83%, в то время как ankrFLOW имеет соотношение кредита к стоимости 78,5% и порог ликвидации 81%.
Документация протокола определяет ankrFLOW как ликвидный стейкинг-токен (LST), в то время как WFLOW служит нативным обернутым активом в рамках кредитного рынка.
Blockaid конкретно связал атаку с облигационным LST Ankr и E Mode, но его первоначальное раскрытие не предоставило подробного технического описания последовательности, использованной для вывода резерва WFLOW. Из раскрытия остается неясным, возникла ли основная проблема в реализации More Markets, в способе обработки актива Ankr в рамках кредитного протокола, в его предположениях о ценообразовании или во взаимодействии между двумя компонентами.
Документация Ankr описывает ankrFLOW как ликвидный стейкинг-токен с правом на вознаграждение, выпускаемый, когда пользователи стейкают FLOW через его сервис стейкинга. Его стоимость по отношению к FLOW увеличивается по мере накопления стейкинг-вознаграждений, в то время как количество токенов ankrFLOW, удерживаемых пользователем, остается неизменным.
Ankr перечисляет отдельные смарт-контракты на Flow EVM для токена ankrFLOW, пула стейкинга, конфигурации стейкинга и фида коэффициентов. Фид коэффициентов содержит сертификат коэффициента токена, согласно его документации.
Документация компании по ликвидному стейкингу Flow говорит, что пользователи могут развертывать ankrFLOW в DeFi-приложениях, включая кредитные рынки, для займа под стоимость, представленную их застейканным FLOW. Ankr утверждает, что контракты ликвидного стейкинга Flow на Cadence и EVM прошли внешние аудиты от Halborn.
Blockaid не заявлял, что сам Ankr был скомпрометирован в ходе инцидента. Его раскрытие только идентифицировало облигационный LST и механизм E Mode More Markets как компоненты, использованные злоумышленником.
Flow EVM оставался отдельным от вектора атаки, раскрытого на данный момент
Инцидент 31 августа был направлен на приложение, работающее на Flow EVM, согласно информации, опубликованной Blockaid, при этом в первоначальном раскрытии не было указаний на то, что сам блокчейн Flow был скомпрометирован.
Flow EVM предоставляет совместимую с Ethereum среду на Flow, позволяя приложениям, написанным для виртуальной машины Ethereum, работать в этой сети. More Markets запускает свои кредитные контракты в этой среде.
Flow ранее продвигал и More Markets, и Ankr как приложения, доступные пользователям в его экосистеме DeFi. Например, его программа Community Rewards предлагала вознаграждения за активность, связанную с кредитными протоколами, такими как More Markets, и за стейкинг FLOW через продукт ликвидного стейкинга Ankr.
Различие между инцидентом с More Markets и эксплойтом на уровне сети особенно актуально, поскольку Flow понес отдельный взлом безопасности в конце 2025 года.
Как ранее сообщал crypto.news, атака 27 декабря использовала уязвимость в уровне выполнения Cadence в Flow и позволила злоумышленнику дублировать взаимозаменяемые токены, прежде чем вывести примерно 3,9 миллиона долларов.
Последующий посмертный анализ Flow Foundation показал, что злоумышленник развернул более 40 вредоносных смарт-контрактов в скоординированной последовательности. Ошибка в среде выполнения Cadence версии 1.8.8 позволила замаскировать защищенный актив, который не должен был быть копируемым, под стандартную структуру данных и дублировать его.
Более 1 миллиарда поддельных токенов FLOW были отправлены на централизованные биржи во время этого инцидента. Flow сообщил, что 484,4 миллиона FLOW позже были возвращены OKX, Gate.io и MEXC и уничтожены, в то время как сеть изолировала 98,7% оставшегося поддельного предложения.
Flow ранее изменил свой план восстановления после эксплойта на 3,9 миллиона долларов
Декабрьская атака вынудила валидаторов Flow остановить блокчейн в течение нескольких часов после первой вредоносной транзакции. Flow Foundation первоначально предложил полный откат цепочки, который вернул бы сеть к контрольной точке до эксплойта.
Предложенный откат цепочки Flow столкнулся с противодействием со стороны операторов мостов и других участников экосистемы. Критики предупреждали, что отмена подтвержденных транзакций может привести к дублированию балансов для пользователей, которые перемещали активы через мосты в течение затронутого периода, и создать потери для пользователей, которые перевели активы через мосты.
Впоследствии Flow отказался от глобального отката и принял изолированный процесс восстановления, предназначенный для выявления и уничтожения поддельных активов при сохранении легитимной истории транзакций.
Во время восстановления разработчики работали над восстановлением как функциональности Cadence, так и Flow EVM. Аккаунты, связанные с подозрительной активностью, столкнулись с временными ограничениями, в то время как внешние судебно-медицинские фирмы помогали проверять затронутые аккаунты, и Flow оценил, что более 99,9% аккаунтов восстановят полный доступ после завершения восстановления.
Последствия позже распространились на Южную Корею, где Flow Foundation и Dapper Labs добились судебного приказа в марте, чтобы остановить прекращение поддержки торговли FLOW на Upbit, Bithumb и Coinone. Биржи двигались к делистингу после декабрьского инцидента с безопасностью, в то время как Flow утверждал, что существующие балансы пользователей не были скомпрометированы.
Что касается атаки на More Markets, раскрытие Blockaid от 31 августа оставалось первоначальной оценкой. Фирма по безопасности заявила, что дополнительные детали все еще расследуются после выявления оттока 15,5 миллиона WFLOW и последующего кластера транзакций, использованных для перемещения средств после эксплойта.






