More Markets协议漏洞事件深度解析
近日,FlowEVM区块链上的借贷协议More Markets遭遇了一次精心策划的攻击。根据安全机构Blockaid的监测数据,攻击者成功利用协议内部机制漏洞,从WFLOW借贷储备池中转出了高达1550万枚代币。
攻击手法:组合机制缺陷的精准利用
这并非一次简单的代码漏洞利用。攻击的核心在于协议中两种机制的交互点:Ankr的绑定型流动性质押代币与E-Mode借贷功能。
E-Mode通常允许用户在相同类别的资产间进行高杠杆借贷,旨在提升资本效率。而Ankr的绑定型LST则是一种特殊的质押衍生品。攻击者发现了这两种功能结合时产生的定价或抵押逻辑缺陷。
- 第一步:攻击者可能通过操纵LST的价值或利用其与E-Mode的关联性,获得了异常高的借贷额度。
- 第二步:利用这些额度,他们从储备池中大量借出WFLOW代币。
- 第三步:在协议风险控制机制未能及时反应的情况下,将被盗资产转移至其他地址。
整个过程导致了WFLOW借贷池被近乎抽空,造成的直接损失约合930万美元。
事件影响与行业警示
此次事件对More Markets协议及其用户造成了实质性打击。巨额资产损失不仅动摇了用户信心,也暴露了DeFi乐高式组合背后的潜在风险。
当多个复杂的协议和衍生品相互嵌套时,其交互界面可能产生开发者未曾预见的脆弱点。攻击者往往正是利用这些“组合性风险”发起攻击。此事件为整个DeFi领域,尤其是那些集成多种衍生品和复杂借贷模式的协议,敲响了安全警钟。审计工作需要更加关注跨组件的交互逻辑,而不仅仅是单个合约的安全性。