More Markets traci 9,3 mln USD w wyniku wyczerpania rezerwy WFLOW na Flow EVM
Najważniejsze informacje
- •Atakujący wykorzystał pozycję płynnego stakingu Ankr w połączeniu z E-Mode z Aave V3, aby opróżnić rezerwę pożyczkową WFLOW w More Markets, drenując 15,5 mln WFLOW 31 sierpnia.
- •Kwota 9,3 mln USD to wstępny szacunek detektora, a ostateczne zadłużenie i kwoty możliwe do odzyskania nie zostały jeszcze ustalone.
- •Po eksploicie More Markets miało około 3,64 mln USD w TVL i mniej więcej 3,67 mln USD w aktywnych pożyczkach, znacznie mniej niż szacowana strata.
- •Incydent to trzeci ostatni exploit pożyczkowy DeFi wykorzystujący podatne na zniekształcenie wyceny zabezpieczeń, po eksploicie Tectonic na Cronos (~75 mln USD) i ataku na Moonwell w Base (~9 mln USD).
- •Mainnet Flow i kluczowa infrastruktura, w tym produkcja bloków i EVM Gateway, pozostawały sprawne przez cały czas ataku, bez ogólnosieciowego zatrzymania.

More Markets padło ofiarą exploitu wycenianego na około 9,3 mln USD na Flow EVM 31 sierpnia, po tym jak atakujący wykorzystał pozycję bonded liquid-staking Ankr wraz z E-Mode, aby opróżnić rezerwę pożyczkową WFLOW protokołu.
Atak usunął 15,5 mln WFLOW z rynku mFlowWFLOW, zanim aktywa przepłynęły przez klaster transakcji po eksploicie. Kwota 9,3 mln USD stanowi wstępny szacunek detektora, a ostateczne zadłużenie i kwoty możliwe do odzyskania pozostają do ustalenia.
LST Ankr i E-Mode wykorzystane do wypompowania WFLOW
More Markets to niepowierniczy protokół pożyczkowy zbudowany na Aave V3 i wdrożony na Flow EVM. Użytkownicy mogą dostarczać aktywa dla uzyskania yieldu, wpłacać zabezpieczenia i pożyczać z rezerw płynności, przy czym WFLOW i ankrFLOW należą do obsługiwanych rynków.
Efficient Mode w Aave V3, czyli E-Mode, zwiększa efektywność kapitałową dla aktywów pogrupowanych w skorelowane kategorie, umożliwiając parametry LTV i likwidacji na poziomie kategorii. Funkcja ta może zatem zapewniać większą zdolność pożyczkową niż standardowe ustawienia zabezpieczeń, gdy kwalifikująca się pozycja działa w ramach kategorii E-Mode. E-Mode został zaprojektowany dla aktywów, których ceny mają się poruszać blisko siebie, takich jak tokeny płynnego stakingu sparowane z bazowym stakiem, a wyższa zdolność pożyczkowa, którą umożliwia, zależy od utrzymania się tej korelacji w warunkach stresu rynkowego lub manipulacji.
W standardowej konfiguracji Flow w More Markets WFLOW ma LTV na poziomie 81,5% z progiem likwidacji 83%, podczas gdy ankrFLOW ma LTV 78,5% i próg likwidacji 81%. E-Mode może zastąpić te standardowe parametry ryzyka ustawieniami specyficznymi dla kategorii w przypadku kwalifikujących się pozycji zabezpieczeń i zadłużenia.
Potwierdzona ścieżka ataku koncentruje się na pozycji płynnego stakingu powiązanej z Ankr, E-Mode oraz opróżnionej rezerwie mFlowWFLOW. Dotkniętym komponentem był system pożyczkowy More Markets, a nie bazowa infrastruktura konsensusu Flow.
Płynność More Markets poniżej szacunku exploitu
Po ujawnieniu exploitu More Markets miało około 3,64 mln USD w TVL oraz mniej więcej 3,67 mln USD w aktywnych pożyczkach. Wstępny szacunek detektora na poziomie 9,3 mln USD jest zatem znacznie wyższy niż pozostała zgłoszona wartość zablokowana protokołu.
Atak następuje po innym poważnym eksploicie na rynku pożyczkowym niecały dzień wcześniej. Cronos zatrzymało produkcję bloków po tym, jak exploit na Tectonic przyniósł wstępny szacunek strat w okolicach 75 mln USD, przy czym zmodyfikowane zabezpieczenie TONIC posłużyło do pożyczenia aktywów o wyższej wartości.
Kilka dni wcześniej osobny atak na Moonwell w sieci Base wyciągnął około 9 mln USD, po tym jak atakujący zawyżyli wycenę słabo notowanego zabezpieczenia MAMO, a następnie pożyczyli cbBTC, USDC i aktywa powiązane z Ethereum.
Trzy incydenty łączy wspólny mechanizm: zabezpieczenie, którego wycena mogła zostać zniekształcona, posłużyło do pożyczenia większych ilości bardziej płynnych aktywów z rezerw pożyczkowych. Ten wzorzec historycznie był jednym z najczęściej powtarzających się wektorów strat w pożyczkach DeFi, dlatego ugruntowane protokoły ograniczają oracle'y oraz pożyczanie pod kątem par aktywów o niskiej płynności lub silnej korelacji.
Mainnet Flow działa dalej
Sam Flow pozostawał online przez cały czas ataku na More Markets. Kluczowe komponenty mainnetu działały, w tym finalizacja bloków, wykonywanie transakcji, pieczętowanie bloków oraz EVM Gateway sieci.
Sieć nie doświadczyła ogólnosieciowego zatrzymania mainnetu związanego z drenażem More Markets. Według stanu na publikację EVM Gateway Flow i kluczowa infrastruktura produkcji bloków działały normalnie. Do ustalenia pozostają dla protokołu: ostateczne rozliczenie zadłużenia, wszelkie działania związane z odzyskiwaniem lub śledzeniem funduszy wokół transakcji po eksploicie oraz kwestia, czy More Markets zmodyfikuje parametry ryzyka E-Mode i płynnego stakingu przed ponownym otwarciem dotkniętego rynku.