Incident de Sécurité de More Markets
More Markets a subi un exploit sur Flow EVM, entraînant le vol d’environ 15,5 millions de WFLOW du protocole de prêt. La société de sécurité blockchain Blockaid estime l’impact financier à environ 9,3 millions de dollars. Dans un post sur X du 31 août, Blockaid a indiqué qu’un attaquant avait exploité More Markets, développé par More Labs, en utilisant un jeton de staking liquide (LST) lié à Ankr, associé au mécanisme E Mode du protocole.
Détails de l’Attaque
Blockaid a identifié la réserve de prêt mFlowWFLOW comme la source des jetons volés et a publié des transactions liées à l’attaque. L’attaquant a utilisé un LST associé à Ankr et au mode E pour vider la réserve de prêt WFLOW. Les 15,5 millions de WFLOW drainés de mFlowWFLOW représentent un impact estimé à environ 9,3 millions de dollars. Le cluster de transactions d’attaque comprend des transferts post-exploit.
« Plus de détails sont disponibles dans l’évaluation initiale de la société, qui estime le montant retiré de la réserve à 15,5 millions de WFLOW. »
Blockaid a publié une transaction d’exploit, la transaction de déploiement de contrat et un cluster de transferts post-exploit. La société a déclaré que ce cluster contenait des transactions utilisées pour déplacer des fonds après que la réserve ait été drainée, mais n’a pas fourni de comptabilité finale des avoirs de l’attaquant au moment de la rédaction.
Fonctionnement de More Markets
More Markets est un protocole de prêt décentralisé et non-custodial déployé sur Flow EVM, construit en utilisant l’architecture Aave V3. Son dépôt public répertorie neuf marchés pris en charge et permet aux utilisateurs de fournir des actifs pour générer des intérêts, d’emprunter contre des garanties à des taux variables et de liquider des positions qui tombent en dessous des niveaux de garantie requis. WFLOW et ankrFLOW figurent parmi les actifs pris en charge par le protocole.
La documentation du protocole identifie ankrFLOW comme un jeton de staking liquide, ou LST, tandis que WFLOW sert d’actif natif enveloppé au sein du marché de prêt. Blockaid a spécifiquement lié l’attaque à un LST associé à Ankr et au mode E, mais sa divulgation initiale n’a pas fourni de décomposition technique détaillée expliquant la séquence utilisée pour drainer la réserve de WFLOW.
Contexte et Réactions
L’incident du 31 août a ciblé une application fonctionnant sur Flow EVM, selon les informations publiées par Blockaid, sans indication dans la divulgation initiale que la blockchain Flow elle-même avait été compromise. Flow EVM fournit un environnement compatible avec Ethereum sur Flow, permettant aux applications écrites pour la machine virtuelle Ethereum de fonctionner sur le réseau.
La distinction entre l’incident de More Markets et un exploit au niveau du réseau est particulièrement pertinente, car Flow a subi une autre violation de sécurité fin 2025. Comme crypto.news l’a précédemment rapporté, une attaque du 27 décembre a exploité une vulnérabilité dans la couche d’exécution Cadence de Flow, permettant à un attaquant de dupliquer des jetons fongibles avant d’extraire environ 3,9 millions de dollars de valeur.
« La Flow Foundation a initialement proposé un rollback complet de la chaîne, ce qui aurait ramené le réseau à un point de contrôle avant l’exploit. »
Pour l’attaque de More Markets, la divulgation du 31 août de Blockaid reste une évaluation initiale. La société de sécurité a déclaré que plus de détails étaient encore en cours d’investigation après avoir identifié l’écoulement de 15,5 millions de WFLOW et le cluster de transactions subséquent utilisé pour déplacer des fonds après l’exploit.