Exploatering av Flow EVM
Flera marknader har drabbats av en exploatering på Flow EVM som resulterade i att cirka 15,5 miljoner WFLOW-tokens stals från utlåningsprotokollet. Blockchain-säkerhetsföretaget Blockaid uppskattar den ekonomiska påverkan till ungefär $9,3 miljoner.
Detaljer om Attacken
I ett inlägg på X den 31 augusti meddelade Blockaid att en angripare utnyttjade More Markets, utvecklat av More Labs, genom att använda en Ankr-bundna likvid staking-token i kombination med protokollets E Mode-mekanism. Säkerhetsföretaget identifierade mFlowWFLOW-lånereserven som källan till de uttömda tokens och publicerade transaktioner kopplade till attacken.
”Blockaid upptäckte exploateringen av More Markets (More Labs) på Flow EVM, där angriparen använde Ankr-bundna LST och E Mode för att tömma WFLOW-lånereserven.”
Totalt 15,5 miljoner WFLOW, motsvarande cirka $9,3 miljoner, har detekterats som påverkan av attacken. Attacktransaktionsklustret inkluderar post-exploit överföringar. Mer information i företagets initiala bedömning bekräftar att det borttagna beloppet från reserven uppgick till 15,5 miljoner WFLOW.
Protokollets Funktioner
More Markets är ett decentraliserat, icke-kustodialt utlåningsprotokoll som är implementerat på Flow EVM och byggt med Aave V3-arkitektur. Dess offentliga repository listar nio stödda marknader och tillåter användare att tillhandahålla tillgångar för ränta, låna mot säkerhet till rörliga räntor och likvidera positioner som faller under nödvändiga säkerhetsnivåer.
WFLOW och ankrFLOW är bland de tillgångar som stöds av protokollet. More Markets listar WFLOW med en låna-till-värde-kvot på 81,5% och en likvidationströskel på 83%, medan ankrFLOW har en 78,5% låna-till-värde-kvot och en 81% likvidationströskel.
Utredning och Åtgärder
Blockaid kopplade specifikt attacken till en Ankr-bundna LST och E Mode, men dess initiala avslöjande gav inte en detaljerad teknisk nedbrytning som förklarar sekvensen som användes för att tömma WFLOW-reserven. Det är fortfarande oklart om det underliggande problemet härstammade från More Markets implementering, hur Ankr-tillgången hanterades inom utlåningsprotokollet, dess prissättningsantaganden, eller en interaktion mellan de två komponenterna.
Ankrs dokumentation beskriver ankrFLOW som en belöningsbärande likvid staking-token som utfärdas när användare stakar FLOW genom sin stakingtjänst. Dess värde i förhållande till FLOW ökar när stakingbelöningar ackumuleras, medan antalet ankrFLOW-tokens som hålls av användaren förblir oförändrat.
Historisk Kontext
Incidenten den 31 augusti riktade sig mot en applikation som kördes på Flow EVM, utan någon indikation att Flow-blockkedjan själv hade blivit komprometterad. Flow EVM tillhandahåller en Ethereum-kompatibel miljö på Flow, vilket gör att applikationer skrivna för Ethereum Virtual Machine kan fungera på nätverket.
Distinktionen mellan More Markets-incidenten och en nätverksnivå-exploatering är särskilt relevant eftersom Flow drabbades av en separat säkerhetsöverträdelse i slutet av 2025. En attack den 27 december utnyttjade en sårbarhet i Flows Cadence-exekveringslager och tillät en angripare att duplicera fungibla tokens.
”Mer än 1 miljard förfalskade FLOW-tokens skickades till centraliserade börser under den incidenten.”
Flow Foundation föreslog initialt en fullständig kedjerullning, men övergav därefter den globala rullningen och antog en isolerad återhämtningsprocess utformad för att identifiera och förstöra förfalskade tillgångar.
Slutsats
För More Markets-attacken förblev Blockaids avslöjande den 31 augusti en initial bedömning. Säkerhetsföretaget sa att fler detaljer fortfarande undersöktes efter att ha identifierat de 15,5 miljoner WFLOW-utflödena och det efterföljande transaktionsklustret som användes för att flytta medel efter exploateringen.