More Markets зазнав експлойту на Flow EVM, внаслідок якого з кредитного протоколу було виведено близько 15,5 мільйона WFLOW, а компанія з блокчейн-безпеки Blockaid оцінює вплив приблизно у 9,3 мільйона доларів.
Підсумок
- More Markets був експлойтований на Flow EVM, з його резерву кредитування mFlowWFLOW було виведено 15,5 мільйона WFLOW.
- Blockaid оцінив вплив приблизно у 9,3 мільйона доларів і пов'язав атаку з Ankr bonded LST та механізмом E Mode від More Markets.
- Компанія з безпеки виявила кластер транзакцій, використаних для переміщення коштів після експлойту, тоді як остаточні збитки та місце призначення активів залишаються під розслідуванням.
- Blockaid не повідомляв, що Ankr або сам блокчейн Flow були скомпрометовані, а його початкове розкриття ідентифікувало More Markets як протокол, на який було здійснено атаку.
Blockaid повідомив у дописі від 31 серпня, що зловмисник експлойтував More Markets, розроблений More Labs, використовуючи Ankr bonded ліквідний стейкінг-токен разом із механізмом E Mode протоколу. Компанія з безпеки ідентифікувала резерв кредитування mFlowWFLOW як джерело виведених токенів і опублікувала транзакції, пов'язані з атакою.
Початкова оцінка компанії вказує на суму, виведену з резерву, у 15,5 мільйона WFLOW. Blockaid описав цифру приблизно у 9,3 мільйона доларів як виявлений вплив, тобто остаточні збитки ще не підтверджені, оскільки слідчі відстежують транзакції та визначають, куди в кінцевому підсумку були переміщені активи.
Blockaid опублікував транзакцію експлойту, транзакцію розгортання контракту та кластер пост-експлойтних переказів. Компанія заявила, що кластер містив транзакції, використані для переміщення коштів після спустошення резерву, але на момент написання статті не надала остаточного обліку активів зловмисника.
Експлойт More Markets був спрямований на його резерв кредитування WFLOW
More Markets — це децентралізований, некастодіальний кредитний протокол, розгорнутий на Flow EVM і побудований на архітектурі Aave V3. Його публічний репозиторій перелічує дев'ять підтримуваних ринків і дозволяє користувачам вносити активи для отримання відсотків, брати позики під заставу за змінними ставками та ліквідовувати позиції, що падають нижче необхідних рівнів забезпечення.
WFLOW та ankrFLOW є серед активів, підтримуваних протоколом. More Markets вказує WFLOW із співвідношенням позики до вартості 81,5% та порогом ліквідації 83%, тоді як ankrFLOW має співвідношення позики до вартості 78,5% та поріг ліквідації 81%.
Документація протоколу ідентифікує ankrFLOW як ліквідний стейкінг-токен (LST), тоді як WFLOW служить рідним загорнутим активом у кредитному ринку.
Blockaid конкретно пов'язав атаку з Ankr bonded LST та E Mode, але його початкове розкриття не надало детального технічного опису послідовності, використаної для спустошення резерву WFLOW. З розкриття залишається незрозумілим, чи основна проблема виникла в реалізації More Markets, у способі обробки активу Ankr у кредитному протоколі, у його припущеннях щодо ціноутворення чи у взаємодії між цими двома компонентами.
Документація Ankr описує ankrFLOW як ліквідний стейкінг-токен з нарахуванням винагороди, який випускається, коли користувачі стейкають FLOW через його сервіс стейкінгу. Його вартість відносно FLOW зростає в міру накопичення стейкінг-винагород, тоді як кількість токенів ankrFLOW, що зберігаються користувачем, залишається незмінною.
Ankr перелічує окремі смарт-контракти на Flow EVM для токена ankrFLOW, стейкінг-пулу, конфігурації стейкінгу та фіду коефіцієнта. Фід коефіцієнта містить сертифікат коефіцієнта токена, згідно з документацією.
Документація компанії з ліквідного стейкінгу Flow говорить, що користувачі можуть розгортати ankrFLOW у DeFi-додатках, включаючи кредитні ринки, щоб позичати під вартість, представлену їхнім застейканим FLOW. Ankr заявляє, що контракти ліквідного стейкінгу Flow на Cadence та EVM пройшли зовнішні аудити від Halborn.
Blockaid не повідомляв, що сам Ankr був скомпрометований в інциденті. Його розкриття лише ідентифікувало bonded LST та механізм E Mode від More Markets як компоненти, використані зловмисником.
Flow EVM залишається окремим від вектора атаки, розкритого на даний момент
Інцидент 31 серпня був спрямований на додаток, що працює на Flow EVM, на основі інформації, опублікованої Blockaid, без жодних ознак у початковому розкритті, що сам блокчейн Flow був скомпрометований.
Flow EVM надає сумісне з Ethereum середовище на Flow, дозволяючи додаткам, написаним для віртуальної машини Ethereum, працювати в цій мережі. More Markets запускає свої кредитні контракти в цьому середовищі.
Flow раніше просував як More Markets, так і Ankr як додатки, доступні користувачам у своїй екосистемі DeFi. Наприклад, його програма Community Rewards пропонувала винагороди за активність, пов'язану з кредитними протоколами, такими як More Markets, і за стейкінг FLOW через продукт ліквідного стейкінгу Ankr.
Різниця між інцидентом More Markets та експлойтом на рівні мережі є особливо актуальною, оскільки Flow зазнав окремого порушення безпеки наприкінці 2025 року.
Як раніше повідомляло crypto.news, атака 27 грудня використала вразливість у виконавчому рівні Cadence у Flow і дозволила зловмиснику дублювати взаємозамінні токени, перш ніж вивести приблизно 3,9 мільйона доларів.
Подальший пост-мортем від Flow Foundation зазначив, що зловмисник розгорнув понад 40 шкідливих смарт-контрактів у скоординованій послідовності. Вада в середовищі виконання Cadence версії 1.8.8 дозволила захищеному активу, який не повинен був бути копійованим, маскуватися під стандартну структуру даних і бути дубльованим.
Понад 1 мільярд підроблених токенів FLOW було надіслано на централізовані біржі під час цього інциденту. Flow заявив, що 484,4 мільйона FLOW пізніше були повернуті OKX, Gate.io та MEXC і знищені, тоді як мережа ізолювала 98,7% решти підробленої пропозиції.
Flow раніше змінив свій план відновлення після експлойту на 3,9 мільйона доларів
Груднева атака змусила валідаторів Flow зупинити блокчейн протягом кількох годин після першої зловмисної транзакції. Flow Foundation спочатку запропонував повний відкат ланцюга, що повернуло б мережу до контрольної точки до експлойту.
Запропонований відкат ланцюга Flow зустрів опір з боку операторів мостів та інших учасників екосистеми. Критики попереджали, що скасування підтверджених транзакцій може призвести до дублювання балансів для користувачів, які переміщували активи через мости протягом постраждалого періоду, і створити збитки для користувачів, які перевели активи.
Згодом Flow відмовився від глобального відкату та прийняв ізольований процес відновлення, призначений для виявлення та знищення підроблених активів, зберігаючи легітимну історію транзакцій.
Під час відновлення розробники працювали над відновленням як Cadence, так і функціональності Flow EVM. Облікові записи, пов'язані з підозрілою діяльністю, зазнали тимчасових обмежень, тоді як зовнішні криміналістичні фірми допомагали перевіряти постраждалі облікові записи, причому Flow оцінив, що понад 99,9% облікових записів відновлять повний доступ після завершення відновлення.
Наслідки пізніше поширилися на Південну Корею, де Flow Foundation та Dapper Labs звернулися до суду в березні, щоб зупинити припинення торгової підтримки FLOW на Upbit, Bithumb та Coinone. Біржі рухалися до делістингу після грудневого інциденту з безпекою, тоді як Flow стверджував, що існуючі баланси користувачів не були скомпрометовані.
Щодо атаки на More Markets, розкриття Blockaid від 31 серпня залишалося початковою оцінкою. Компанія з безпеки заявила, що більше деталей все ще розслідується після виявлення відтоку 15,5 мільйона WFLOW та подальшого кластера транзакцій, використаного для переміщення коштів після експлойту.






