去中心化借贷协议 More Markets 在 Flow EVM 上遭遇攻击,其 mFlowWFLOW 借贷储备池中被盗取约 1550 万枚 WFLOW。区块链安全公司 Blockaid 估计此次事件造成的损失约为 930 万美元,并将攻击与 Ankr 的 bonded 流动性质押代币(LST)以及 More Markets 的 E Mode 机制联系起来。
Blockaid 在 8 月 31 日的一篇 X 帖子中表示,攻击者利用 Ankr 的 bonded LST 结合协议的 E Mode 机制,对由 More Labs 开发的 More Markets 实施了攻击。安全公司确认 mFlowWFLOW 借贷储备池是被盗资金的来源,并公布了与攻击相关的交易记录。Blockaid 的初步评估显示,从储备池中盗走的代币数量为 1550 万枚 WFLOW。Blockaid 将约 930 万美元的数字描述为其检测到的影响,这意味着最终损失尚待确认,调查人员正在追踪交易并确定资产的最终去向。
Blockaid 公布了一笔攻击交易、合约部署交易以及一组攻击后的转账交易。该公司表示,该组交易包含在储备池被掏空后用于转移资金的交易,但截至撰写本文时,尚未提供攻击者持有资产的最终核算。
More Markets 是一个部署在 Flow EVM 上的去中心化、非托管借贷协议,基于 Aave V3 架构构建。其公开仓库列出了九个支持的市场,允许用户提供资产赚取利息、以抵押品进行可变利率借贷,以及清算低于所需抵押水平的头寸。WFLOW 和 ankrFLOW 是该协议支持的资产之一。More Markets 将 WFLOW 的贷款价值比设定为 81.5%,清算阈值为 83%;而 ankrFLOW 的贷款价值比为 78.5%,清算阈值为 81%。协议文档将 ankrFLOW 标识为流动性质押代币(LST),而 WFLOW 则是借贷市场中的原生封装资产。
Blockaid 特别将攻击与 Ankr 的 bonded LST 和 E Mode 联系起来,但其初步披露并未提供详细的技术分解来解释耗尽 WFLOW 储备池的具体顺序。从披露信息来看,尚不清楚根本问题源于 More Markets 的实现、Ankr 资产在借贷协议中的处理方式、其定价假设,还是两者之间的交互。
Ankr 的文档将 ankrFLOW 描述为一种计息流动性质押代币,用户通过其质押服务质押 FLOW 时发行。随着质押奖励的累积,其相对于 FLOW 的价值会上升,而用户持有的 ankrFLOW 代币数量保持不变。Ankr 在 Flow EVM 上列出了独立的智能合约,用于 ankrFLOW 代币、质押池、质押配置和比率馈送。根据文档,比率馈送包含代币的比率证书。该公司在 Flow 流动性质押文档中表示,用户可以在 DeFi 应用中部署 ankrFLOW,包括借贷市场,以借入其质押的 FLOW 所代表的价值。Ankr 表示,Cadence 和 EVM 上的 Flow 流动性质押合约已通过 Halborn 的外部审计。
Blockaid 并未表示 Ankr 本身在此次事件中遭到入侵,其披露仅指出 bonded LST 和 More Markets 的 E Mode 机制是攻击者使用的组件。
根据 Blockaid 发布的信息,8 月 31 日的攻击针对的是运行在 Flow EVM 上的一个应用,初步披露中没有迹象表明 Flow 区块链本身遭到入侵。Flow EVM 在 Flow 上提供了一个以太坊兼容环境,允许为以太坊虚拟机编写的应用在网络上运行。More Markets 的借贷合约在该环境中运行。Flow 此前曾推广 More Markets 和 Ankr 作为其 DeFi 生态系统中可供用户使用的应用。例如,其社区奖励计划为涉及 More Markets 等借贷协议的活动以及通过 Ankr 的流动性质押产品质押 FLOW 提供奖励。
More Markets 事件与网络级攻击之间的区别尤为重要,因为 Flow 在 2025 年底曾遭遇另一起安全漏洞。据 crypto.news 此前报道,12 月 27 日的一次攻击利用 Flow 的 Cadence 执行层漏洞,使攻击者能够复制可替代代币,并提取了约 390 万美元的价值。Flow 基金会随后的事后分析称,攻击者按顺序部署了超过 40 个恶意智能合约。Cadence 运行时版本 1.8.8 中的一个漏洞使得本应不可复制的受保护资产被伪装成标准数据结构并被复制。在此次事件中,超过 10 亿枚伪造的 FLOW 代币被发送至中心化交易所。Flow 表示,OKX、Gate.io 和 MEXC 后来归还了 4.844 亿枚 FLOW 并将其销毁,而网络隔离了剩余伪造供应量的 98.7%。
12 月的攻击迫使 Flow 验证者在第一笔恶意交易发生后的数小时内暂停了区块链。Flow 基金会最初提议进行完整的链回滚,将网络恢复到攻击前的检查点。该提议的 Flow 链回滚遭到了桥运营商和其他生态系统参与者的反对。批评者警告称,撤销已确认的交易可能会导致在受影响期间通过桥转移资产的用户出现重复余额,并给桥接资产的用户造成损失。Flow 随后放弃了全局回滚,并采用了一种隔离恢复流程,旨在识别并销毁伪造资产,同时保留合法的交易历史。在恢复过程中,开发人员致力于恢复 Cadence 和 Flow EVM 功能。与可疑活动相关的账户面临临时限制,而外部取证公司帮助验证受影响的账户,Flow 估计超过 99.9% 的账户在恢复完成后将重新获得完全访问权限。事件的影响后来扩展到韩国,Flow 基金会和 Dapper Labs 在 3 月寻求法院命令,以阻止 Upbit、Bithumb 和 Coinone 终止对 FLOW 的交易支持。这些交易所在 12 月安全事件后倾向于下架,而 Flow 则表示现有用户余额并未受到影响。
对于 More Markets 攻击,Blockaid 在 8 月 31 日的披露仍为初步评估。安全公司表示,在确认了 1550 万枚 WFLOW 流出以及攻击后用于转移资金的后续交易集群后,更多细节仍在调查中。
