ActualitésCryptoMore Markets perd 9,3 millions de dollars alors que la réserve WFLOW est vidée sur Flow EVM

More Markets perd 9,3 millions de dollars alors que la réserve WFLOW est vidée sur Flow EVM

Auteur: Crypto Adventure·

Points clés

  • Un attaquant a utilisé une position de liquid staking Ankr combinée au E-Mode d'Aave V3 pour vider la réserve de prêt WFLOW de More Markets, soutirant 15,5 millions de WFLOW le 31 août.
  • Le chiffre de 9,3 millions de dollars est une estimation de l'impact initial détecté, et la dette finale ainsi que les montants récupérables n'ont pas encore été déterminés.
  • Après l'exploitation, More Markets détenait environ 3,64 millions de dollars de TVL et environ 3,67 millions de dollars de prêts actifs, soit bien moins que la perte estimée.
  • L'incident est la troisième exploitation récente d'un protocole de prêt DeFi reposant sur des valorisations de collatéral faussables, après l'exploit de Tectonic sur Cronos (~75 millions de dollars) et l'attaque contre Moonwell sur Base (~9 millions de dollars).
  • Le mainnet de Flow et son infrastructure principale, y compris la production de blocs et l'EVM Gateway, sont restés opérationnels pendant toute l'attaque, sans interruption générale du réseau.
More Markets perd 9,3 millions de dollars alors que la réserve WFLOW est vidée sur Flow EVM

More Markets a subi une exploitation estimée à 9,3 millions de dollars sur Flow EVM le 31 août, après qu'un attaquant a utilisé une position de liquid staking Ankr associée au mode E-Mode pour vider la réserve de prêt WFLOW du protocole.

L'attaque a retiré 15,5 millions de WFLOW du marché mFlowWFLOW avant que les actifs ne transitent par un ensemble de transactions post-exploitation. Le chiffre de 9,3 millions de dollars représente l'impact initial détecté, la dette finale et les montants récupérables devant encore être établis.

Ankr LST et E-Mode utilisés pour vider WFLOW

More Markets est un protocole de prêt non dépositaire construit sur Aave V3 et déployé sur Flow EVM. Les utilisateurs peuvent fournir des actifs pour générer un rendement, déposer du collatéral et emprunter auprès des réserves de liquidités, WFLOW et ankrFLOW figurant parmi les marchés pris en charge.

L'Efficient Mode d'Aave V3, ou E-Mode, accroît l'efficacité du capital pour les actifs regroupés en catégories corrélées en autorisant des paramètres de loan-to-value et de liquidation au niveau de la catégorie. Cette fonctionnalité peut donc permettre une capacité d'emprunt supérieure à celle des configurations de collatéral standard lorsqu'une position éligible opère au sein d'une catégorie E-Mode. Le E-Mode a été conçu pour des actifs censés évoluer de manière étroitement corrélée, comme les jetons de liquid staking appariés à leur mise sous-jacente, et la capacité d'emprunt accrue qu'il autorise dépend du maintien de cette corrélation en cas de stress de marché ou de manipulation.

Dans la configuration Flow standard de More Markets, WFLOW présente un LTV de 81,5 % avec un seuil de liquidation de 83 %, tandis qu'ankrFLOW affiche un LTV de 78,5 % et un seuil de liquidation de 81 %. Le E-Mode peut remplacer ces paramètres de risque standard par des paramètres spécifiques à la catégorie pour les positions de collatéral et de dette éligibles.

Le chemin d'attaque confirmé repose sur la position de liquid staking liée à Ankr, le E-Mode et la réserve mFlowWFLOW vidée. Le composant touché était le système de prêt de More Markets, et non l'infrastructure de consensus sous-jacente de Flow.

La liquidité de More Markets passe sous l'estimation de l'exploit

Après la découverte de l'exploitation, More Markets affichait environ 3,64 millions de dollars de TVL, ainsi qu'environ 3,67 millions de dollars de prêts actifs. L'impact initial détecté de 9,3 millions de dollars est donc nettement supérieur à la valeur bloquée restante déclarée par le protocole.

Cette attaque fait suite à une autre exploitation majeure d'un marché de prêt moins d'un jour plus tôt. Cronos a interrompu la production de blocs après qu'une exploitation de Tectonic a produit une première estimation de pertes proche de 75 millions de dollars, un collatéral TONIC manipulé ayant été utilisé pour emprunter des actifs de plus grande valeur.

Quelques jours auparavant, une attaque distincte contre Moonwell sur Base avait extrait environ 9 millions de dollars, après que des attaquants ont artificiellement gonflé le collatéral MAMO, faiblement échangé, avant d'emprunter cbBTC, USDC et des actifs liés à Ethereum.

Les trois incidents partagent un mécanisme commun : un collatéral dont la valorisation pouvait être faussée a été utilisé pour emprunter des montants plus importants d'actifs plus liquides auprès des réserves de prêt. Ce schéma est historiquement l'un des vecteurs de pertes les plus récurrents dans le prêt DeFi, raison pour laquelle les protocoles établis restreignent les oracles et l'emprunt contre des paires d'actifs à faible liquidité ou étroitement corrélées.

Le mainnet de Flow continue de fonctionner

Flow lui-même est resté en ligne pendant toute l'attaque contre More Markets. Les composants principaux du mainnet sont restés opérationnels, y compris la finalisation des blocs, l'exécution des transactions, le scellement des blocs et l'EVM Gateway du réseau.

Le réseau n'a connu aucune interruption générale du mainnet liée au drainage de More Markets. Au moment de la publication, l'EVM Gateway de Flow et l'infrastructure centrale de production de blocs restaient opérationnels. Les points en attente pour le protocole comprennent la comptabilisation finale de la dette irrécouvrable, les éventuels efforts de récupération ou de traçage des fonds liés aux transactions post-exploitation, et la question de savoir si More Markets ajustera ses paramètres de risque E-Mode et de liquid staking avant la réouverture du marché concerné.