Exploit bei More Markets
More Markets hat einen Exploit auf der Flow EVM erlitten, bei dem etwa 15,5 Millionen WFLOW-Token aus dem Kreditprotokoll entwendet wurden. Die Blockchain-Sicherheitsfirma Blockaid schätzt den Schaden auf etwa 9,3 Millionen Dollar.
Details des Angriffs
In einem X-Post vom 31. August gab Blockaid bekannt, dass ein Angreifer das Protokoll von More Markets, entwickelt von More Labs, ausgenutzt hat, indem er ein an Ankr gebundenes Liquid Staking Token zusammen mit dem E-Mode-Mechanismus des Protokolls verwendete. Die Sicherheitsfirma identifizierte die mFlowWFLOW-Kreditreserve als Quelle der abgezogenen Token und veröffentlichte Transaktionen, die mit dem Angriff in Verbindung stehen.
„Der abgezogene Betrag von 15,5 Millionen WFLOW entspricht einem geschätzten Verlust von rund 9,3 Millionen Dollar.“
Blockaid entdeckte, dass der Angreifer Ankr gebundenes LST und E-Mode nutzte, um die WFLOW-Kreditreserve zu leeren. Der Transaktionscluster des Angriffs umfasst auch die Exfiltration nach dem Exploit. In der ersten Einschätzung der Firma wird der abgezogene Betrag von 15,5 Millionen WFLOW angegeben. Blockaid beschrieb die etwa 9,3 Millionen Dollar als den festgestellten Einfluss, was bedeutet, dass der endgültige Verlust noch bestätigt werden muss, während die Ermittler die Transaktionen zurückverfolgen und bestimmen, wohin die Vermögenswerte letztendlich bewegt wurden.
Über More Markets
More Markets ist ein dezentrales, nicht verwahrtes Kreditprotokoll, das auf der Flow EVM bereitgestellt wird und unter Verwendung der Aave V3-Architektur entwickelt wurde. Das öffentliche Repository listet neun unterstützte Märkte auf und ermöglicht es Benutzern, Vermögenswerte für Zinsen bereitzustellen, gegen Sicherheiten zu variablen Zinssätzen zu leihen und Positionen zu liquidieren, die unter die erforderlichen Sicherheiten fallen.
WFLOW und ankrFLOW gehören zu den vom Protokoll unterstützten Vermögenswerten. More Markets listet WFLOW mit einem Beleihungswert von 81,5 % und einer Liquidationsschwelle von 83 %, während ankrFLOW einen Beleihungswert von 78,5 % und eine Liquidationsschwelle von 81 % aufweist.
Technische Details und Sicherheitsaspekte
Blockaid verband den Angriff spezifisch mit einem an Ankr gebundenen LST und dem E-Mode, jedoch lieferte die erste Offenlegung keine detaillierte technische Aufschlüsselung, die die Sequenz erklärte, die verwendet wurde, um die WFLOW-Reserve zu leeren. Es bleibt unklar, ob das zugrunde liegende Problem in der Implementierung von More Markets, der Art und Weise, wie das Ankr-Vermögen innerhalb des Kreditprotokolls behandelt wurde, seinen Preisannahmen oder einer Interaktion zwischen den beiden Komponenten lag.
Ankr’s Dokumentation beschreibt ankrFLOW als ein belohnendes Liquid Staking Token, das ausgegeben wird, wenn Benutzer FLOW über seinen Staking-Service staken. Sein Wert im Verhältnis zu FLOW steigt, während Staking-Belohnungen akkumuliert werden, während die Anzahl der ankrFLOW-Token, die der Benutzer hält, unverändert bleibt.
Ankr listet separate Smart Contracts auf der Flow EVM für das ankrFLOW-Token, den Staking-Pool, die Staking-Konfiguration und das Ratio-Feed. Das Ratio-Feed enthält das Verhältnis-Zertifikat des Tokens, gemäß seiner Dokumentation. Die Liquid Staking-Dokumentation des Unternehmens besagt, dass Benutzer ankrFLOW in DeFi-Anwendungen, einschließlich Kreditmärkten, einsetzen können, um gegen den Wert, der durch ihr gestaktes FLOW repräsentiert wird, zu leihen.
Vergleich mit früheren Vorfällen
Der Vorfall vom 31. August zielte auf eine Anwendung ab, die auf der Flow EVM läuft, basierend auf den von Blockaid veröffentlichten Informationen, ohne dass in der ersten Offenlegung Hinweise darauf enthalten waren, dass die Flow-Blockchain selbst kompromittiert wurde. Flow EVM bietet eine Ethereum-kompatible Umgebung auf Flow, die es Anwendungen, die für die Ethereum Virtual Machine geschrieben wurden, ermöglicht, im Netzwerk zu operieren.
Flow hat zuvor sowohl More Markets als auch Ankr als Anwendungen beworben, die Benutzern innerhalb seines DeFi-Ökosystems zur Verfügung stehen. Der Unterschied zwischen dem Vorfall bei More Markets und einem Netzwerk-Exploit ist besonders relevant, da Flow Ende 2025 einen separaten Sicherheitsvorfall erlitten hat.
„Ein Angriff am 27. Dezember nutzte eine Schwachstelle in Flows Cadence-Ausführungsschicht aus und ermöglichte es einem Angreifer, fungible Token zu duplizieren.“
Die Flow Foundation schlug zunächst einen vollständigen Ketten-Rollback vor, der das Netzwerk zu einem Punkt vor dem Exploit zurückgebracht hätte. Der vorgeschlagene Flow-Ketten-Rollback stieß auf Widerstand von Brückenbetreibern und anderen Teilnehmern des Ökosystems.
Fazit
Für den Angriff auf More Markets bleibt die Offenlegung von Blockaid am 31. August eine erste Einschätzung. Die Sicherheitsfirma gab an, dass weitere Details noch untersucht werden, nachdem der Abfluss von 15,5 Millionen WFLOW und der anschließende Transaktionscluster identifiziert wurden, der verwendet wurde, um Mittel nach dem Exploit zu bewegen.