More Markets 在 Flow EVM 上遭遇攻击,借贷协议被抽走约 1550 万 WFLOW,区块链安全公司 Blockaid 估计损失约为 930 万美元。
摘要
- More Markets 在 Flow EVM 上被利用,其 mFlowWFLOW 借贷储备金被抽走 1550 万 WFLOW。
- Blockaid 估计损失约为 930 万美元,并将此次攻击与 Ankr 的 bonded LST 和 More Markets 的 E-Mode 机制联系起来。
- 该安全公司识别出一组用于在漏洞利用后转移资金的交易,而最终损失和资产去向仍在调查中。
- Blockaid 尚未表示 Ankr 或 Flow 区块链本身受到损害,其初步披露将 More Markets 确定为攻击目标协议。
Blockaid 在 8 月 31 日的 X 帖子中表示,攻击者利用 Ankr 的 bonded 流动性质押代币以及该协议的 E-Mode 机制,攻击了由 More Labs 开发的 More Markets。该安全公司确认 mFlowWFLOW 借贷储备金是被抽取代币的来源,并公布了与攻击相关的交易。
该公司的初步评估显示,从储备金中取出的金额为 1550 万 WFLOW。Blockaid 将约 930 万美元的数字描述为其检测到的影响,这意味着最终损失尚未确认,调查人员正在追踪交易并确定资产的最终去向。
Blockaid 公布了一笔漏洞利用交易、合约部署交易以及一组漏洞利用后的转账。该公司表示,该集群包含用于在储备金被抽干后转移资金的交易,但截至撰写本文时,尚未提供攻击者持有资产的最终账目。
More Markets 攻击针对其 WFLOW 借贷储备金
More Markets 是一个部署在 Flow EVM 上的去中心化、非托管借贷协议,基于 Aave V3 架构构建。其公共仓库列出了九个支持的市场,允许用户供应资产以获取利息,以可变利率借入抵押品,并清算低于所需抵押品水平的头寸。
WFLOW 和 ankrFLOW 是该协议支持的资产之一。More Markets 将 WFLOW 的贷款价值比列为 81.5%,清算门槛为 83%,而 ankrFLOW 的贷款价值比为 78.5%,清算门槛为 81%。
该协议的文档将 ankrFLOW 标识为流动性质押代币(LST),而 WFLOW 则作为借贷市场中的原生包装资产。
Blockaid 特别将此次攻击与 Ankr 的 bonded LST 和 E-Mode 联系起来,但其初步披露并未提供详细的技术分解,以解释抽干 WFLOW 储备金所采用的顺序。从披露中仍不清楚根本问题是否源于 More Markets 的实现、Ankr 资产在借贷协议中的处理方式、其定价假设,还是两个组件之间的交互。
Ankr 的文档将 ankrFLOW 描述为一种奖励型流动性质押代币,当用户通过其质押服务质押 FLOW 时发行。其相对于 FLOW 的价值随着质押奖励的累积而增加,而用户持有的 ankrFLOW 代币数量保持不变。
Ankr 在 Flow EVM 上为 ankrFLOW 代币、质押池、质押配置和比率馈送列出了单独的智能合约。根据其文档,比率馈送包含代币的比率证书。
该公司的 Flow 流动性质押文档称,用户可以在 DeFi 应用(包括借贷市场)中部署 ankrFLOW,以借入其质押 FLOW 所代表的价值。Ankr 表示,Cadence 和 EVM 上的 Flow 流动性质押合约经过了 Halborn 的外部审计。
Blockaid 尚未表示 Ankr 本身在此次事件中受到损害。其披露仅将 bonded LST 和 More Markets 的 E-Mode 机制确定为攻击者使用的组件。
Flow EVM 至今仍与已披露的攻击向量保持隔离
根据 Blockaid 发布的信息,8月31日的事件针对的是运行在 Flow EVM 上的一个应用程序,初步披露中没有任何迹象表明 Flow 区块链本身已被入侵。
Flow EVM 在 Flow 上提供了一个兼容以太坊的环境,允许为以太坊虚拟机编写的应用程序在该网络上运行。More Markets 在该环境中运行其借贷合约。
Flow 此前曾将 More Markets 和 Ankr 推广为其 DeFi 生态系统中可供用户使用的应用程序。例如,其社区奖励计划为涉及 More Markets 等借贷协议的活动以及通过 Ankr 的流动性质押产品质押 FLOW 提供奖励。
More Markets 事件与网络级漏洞之间的区别尤其重要,因为 Flow 在2025年底曾遭受过另一次安全漏洞。
正如 crypto.news 此前报道,12月27日的一次攻击利用了 Flow 的 Cadence 执行层中的一个漏洞,允许攻击者复制同质化代币,然后提取了约390万美元的价值。
Flow 基金会随后的事后分析称,攻击者以协调的顺序部署了40多个恶意智能合约。Cadence 运行时版本1.8.8中的一个缺陷允许本不应被复制的受保护资产被伪装成标准数据结构并进行复制。
在那次事件中,超过10亿个伪造的 FLOW 代币被发送到中心化交易所。Flow 表示,后来 OKX、Gate.io 和 MEXC 归还了4.844亿个 FLOW 并销毁,而网络隔离了剩余伪造供应量的98.7%。
Flow 在390万美元漏洞后曾改变其恢复计划
12月的攻击迫使 Flow 验证者在第一笔恶意交易发生后的数小时内停止了区块链。Flow 基金会最初提议进行完整的链回滚,这将使网络恢复到漏洞利用之前的检查点。
提议的 Flow 链回滚 遭到了桥接运营商和其他生态系统参与者的反对。批评者警告说,撤销已确认的交易可能会为在受影响期间通过桥接转移资产的用户产生重复余额,并为桥接资产进入的用户造成损失。
Flow 随后放弃了全局回滚,并采用了一种隔离的恢复流程,旨在识别和销毁伪造资产,同时保留合法的交易历史。
在恢复期间,开发人员致力于恢复 Cadence 和 Flow EVM 功能。与可疑活动相关的账户面临临时限制,而外部取证公司帮助验证受影响的账户,Flow 估计超过99.9%的账户在恢复完成后将重新获得完全访问权限。
影响后来扩展到韩国,Flow 基金会和 Dapper Labs 在3月 寻求法院命令,以阻止 Upbit、Bithumb 和 Coinone 终止对 FLOW 的交易支持。在12月安全事件后,这些交易所已倾向于下架,而 Flow 坚持认为现有用户余额并未受到损害。
对于 More Markets 攻击,Blockaid 在8月31日的披露仍是一项初步评估。该安全公司表示,在识别出1550万 WFLOW 流出以及漏洞利用后用于转移资金的后续交易集群后,更多细节仍在调查中。






