Crypto Prices

More Markets sufre un exploit de $9.3 millones en Flow EVM

antes de 2 horas
3 minutos leídos
1 vistas

Exploit en More Markets

More Markets ha sufrido un exploit en Flow EVM que drenó aproximadamente 15.5 millones de WFLOW del protocolo de préstamos, con la firma de seguridad blockchain Blockaid estimando el impacto en aproximadamente $9.3 millones.

Detalles del Ataque

Blockaid informó en una publicación en X el 31 de agosto que un atacante explotó More Markets, desarrollado por More Labs, utilizando un token de staking líquido vinculado de Ankr junto con el mecanismo E Mode del protocolo. La firma de seguridad identificó la reserva de préstamos mFlowWFLOW como la fuente de los tokens drenados y publicó transacciones vinculadas al ataque.

Blockaid detectó un exploit en More Markets (More Labs) en Flow EVM.

El atacante utilizó el LST vinculado de Ankr y el E Mode para drenar la reserva de préstamos de WFLOW. Se vaciaron 15.5 millones de WFLOW de mFlowWFLOW, lo que representa un impacto detectado de aproximadamente $9.3 millones.

Impacto y Análisis

El clúster de transacciones del ataque incluye exfiltraciones posteriores al exploit. Según la evaluación inicial de la firma, la cantidad retirada de la reserva fue de 15.5 millones de WFLOW. Blockaid describió la cifra de aproximadamente $9.3 millones como su impacto detectado, lo que significa que la pérdida final aún no se ha confirmado mientras los investigadores rastrean las transacciones y determinan a dónde se movieron finalmente los activos.

Blockaid publicó una transacción de exploit, la transacción de despliegue del contrato y un clúster de transferencias posteriores al exploit. La firma indicó que el clúster contenía transacciones utilizadas para mover fondos después de que la reserva fue drenada, pero no proporcionó un cálculo final de las tenencias del atacante al momento de escribir este informe.

Características de More Markets

More Markets es un protocolo de préstamos descentralizado y no custodial desplegado en Flow EVM, construido utilizando la arquitectura de Aave V3. Su repositorio público enumera nueve mercados soportados y permite a los usuarios suministrar activos a cambio de intereses, pedir prestado contra colateral a tasas variables y liquidar posiciones que caen por debajo de los niveles de colateral requeridos.

WFLOW y ankrFLOW están entre los activos soportados por el protocolo. More Markets lista WFLOW con una relación préstamo-valor del 81.5% y un umbral de liquidación del 83%, mientras que ankrFLOW tiene una relación préstamo-valor del 78.5% y un umbral de liquidación del 81%.

Detalles Técnicos y Seguridad

La documentación del protocolo identifica ankrFLOW como un token de staking líquido, o LST, mientras que WFLOW sirve como el activo envuelto nativo dentro del mercado de préstamos. Blockaid vinculó específicamente el ataque a un LST vinculado de Ankr y al E Mode, pero su divulgación inicial no proporcionó un desglose técnico detallado que explique la secuencia utilizada para drenar la reserva de WFLOW.

No está claro a partir de la divulgación si el problema subyacente se originó en la implementación de More Markets, en la forma en que se manejó el activo de Ankr dentro del protocolo de préstamos, en sus supuestos de precios, o en una interacción entre los dos componentes.

Información sobre Ankr

La documentación de Ankr describe ankrFLOW como un token de staking líquido que genera recompensas, emitido cuando los usuarios apuestan FLOW a través de su servicio de staking. Su valor relativo a FLOW aumenta a medida que se acumulan las recompensas de staking, mientras que el número de tokens ankrFLOW que posee el usuario permanece sin cambios.

Ankr enumera contratos inteligentes separados en Flow EVM para el token ankrFLOW, el pool de staking, la configuración de staking y la alimentación de ratios. La alimentación de ratios contiene el certificado de ratio del token, según su documentación.

Repercusiones y Análisis Futuro

Para el ataque a More Markets, la divulgación del 31 de agosto de Blockaid sigue siendo una evaluación inicial. La firma de seguridad dijo que se estaban investigando más detalles después de identificar la salida de 15.5 millones de WFLOW y el posterior clúster de transacciones utilizadas para mover fondos después del exploit.

El incidente del 31 de agosto apuntó a una aplicación que se ejecuta en Flow EVM, según la información publicada por Blockaid, sin indicación en la divulgación inicial de que la propia blockchain de Flow hubiera sido comprometida.