More Markets, Flow EVM’de 9,3 milyon dolarlık WFLOW saldırısına uğradı

Blok zinciri güvenlik şirketi Blockaid, 31 Ağustos tarihli X paylaşımında, More Labs tarafından geliştirilen ve Flow EVM üzerinde çalışan merkeziyetsiz kredi protokolü More Markets’in bir saldırıya uğradığını açıkladı. Saldırganın, Ankr tarafından çıkarılan bağlı bir liquid staking token’ı ile protokolün E Mode mekanizmasını birlikte kullanarak mFlowWFLOW kredi rezervini boşalttığı tespit edildi. Blockaid, saldırıda kullanılan işlemleri ve ilgili transferleri zincir üstü olarak yayımladı.

İlk değerlendirmelere göre, rezervden toplam 15,5 milyon WFLOW çekildi. Blockaid, yaklaşık 9,3 milyon dolarlık kaybı “tespit edilen etki” olarak tanımlarken, nihai zararın soruşturma tamamlandığında netleşeceğini belirtti. Şirket, saldırı işlemi, akıllı sözleşme dağıtımı ve saldırı sonrası yapılan transferleri içeren bir işlem kümesini paylaştı. Ancak, saldırganın elindeki toplam varlık miktarına ilişkin kesin bir bilanço henüz açıklanmadı.

More Markets Saldırısı WFLOW Kredi Rezervini Hedef Aldı

Flow EVM üzerinde Aave V3 mimarisiyle inşa edilen More Markets, merkeziyetsiz ve saklama hizmeti sunmayan bir kredi protokolü olarak faaliyet gösteriyor. Protokol, dokuz farklı piyasayı destekliyor ve kullanıcıların varlık yatırarak faiz geliri elde etmesine, teminat karşılığı borçlanmasına ve teminat seviyesi altına düşen pozisyonların tasfiye edilmesine olanak tanıyor.

WFLOW ve ankrFLOW, protokolde desteklenen varlıklar arasında yer alıyor. More Markets, WFLOW için %81,5 kredi-değer oranı ve %83 tasfiye eşiği belirlerken, ankrFLOW için bu oranlar sırasıyla %78,5 ve %81 olarak açıklanıyor. Protokol dokümantasyonunda ankrFLOW, liquid staking token’ı (LST) olarak tanımlanırken, WFLOW ise kredi piyasasında kullanılan yerel sarılmış varlık olarak görev yapıyor.

Blockaid, saldırının Ankr bağlı LST’si ve E Mode mekanizmasıyla gerçekleştirildiğini belirtse de, WFLOW rezervinin nasıl boşaltıldığına dair ayrıntılı bir teknik açıklama paylaşmadı. Saldırının, More Markets’in uygulamasından mı, Ankr varlığının protokoldeki kullanım biçiminden mi, fiyatlandırma varsayımlarından mı yoksa bu bileşenlerin etkileşiminden mi kaynaklandığı henüz netlik kazanmadı.

Ankr’ın dokümantasyonuna göre, ankrFLOW, kullanıcıların FLOW token’larını staking hizmeti aracılığıyla kilitlemesiyle elde edilen, getiri sağlayan bir liquid staking token’ı. ankrFLOW’un değeri, staking ödülleri biriktikçe FLOW’a kıyasla artıyor; ancak kullanıcıların elindeki ankrFLOW miktarı değişmiyor.

Ankr, Flow EVM üzerinde ankrFLOW token’ı, staking havuzu, staking yapılandırması ve oran beslemesi için ayrı akıllı sözleşmeler kullanıyor. Oran beslemesi, token’ın oran sertifikasını içeriyor.

Şirketin Flow liquid staking dokümantasyonunda, kullanıcıların ankrFLOW’u merkeziyetsiz finans uygulamalarında, özellikle kredi piyasalarında teminat olarak kullanabileceği belirtiliyor. Ayrıca, Flow liquid staking sözleşmelerinin Cadence ve EVM üzerinde Halborn tarafından harici denetimden geçtiği ifade ediliyor.

Blockaid, olayda doğrudan Ankr’ın kendisinin ele geçirildiğine dair bir bulguya ulaşmadı. Şirketin açıklamasında yalnızca bağlı LST ve More Markets’in E Mode mekanizmasının saldırıda kullanılan bileşenler olduğu vurgulandı.

Flow EVM, Saldırı Vektöründen Ayrı Kaldı

31 Ağustos’taki olay, Blockaid’in paylaştığı bilgilere göre Flow EVM üzerinde çalışan bir uygulamayı hedef aldı. İlk açıklamalarda Flow blok zincirinin kendisinin tehlikeye girdiğine dair bir işaret bulunmuyor.

Flow EVM, Flow üzerinde Ethereum Virtual Machine ile uyumlu bir ortam sunuyor ve Ethereum için yazılmış uygulamaların bu ağda çalışmasına olanak tanıyor. More Markets de kredi sözleşmelerini bu ortamda işletiyor.

Flow, geçmişte hem More Markets’i hem de Ankr’ı DeFi ekosisteminde kullanıcıların erişimine açık uygulamalar olarak öne çıkarmıştı. Örneğin, Topluluk Ödülleri programı kapsamında, More Markets gibi kredi protokollerinde yapılan işlemler ve Ankr’ın liquid staking ürünüyle FLOW staking işlemleri ödüllendiriliyordu.

More Markets’te yaşanan olay ile ağ seviyesinde bir saldırı arasındaki ayrım özellikle önemli; zira Flow, 2025’in sonlarında ayrı bir güvenlik ihlaliyle karşı karşıya kalmıştı.

Aralık 2025’te Flow’un Cadence yürütme katmanındaki bir açık, saldırganın çoğaltılabilir olmayan bir varlığı standart veri yapısı gibi göstererek çoğaltmasına ve yaklaşık 3,9 milyon dolarlık değeri zincirden çıkarmasına yol açmıştı.

Flow Vakfı’nın olay sonrası yayımladığı rapora göre, saldırgan koordineli şekilde 40’tan fazla kötü amaçlı akıllı sözleşme dağıttı. Cadence çalışma zamanı 1.8.8 sürümündeki bir hata, korumalı bir varlığın kopyalanmasına imkân tanıdı.

Bu olayda, 1 milyardan fazla sahte FLOW token’ı merkezi borsalara gönderildi. Flow, OKX, Gate.io ve MEXC borsalarının 484,4 milyon FLOW’u iade edip imha ettiğini, kalan sahte arzın ise %98,7’sinin ağ tarafından izole edildiğini açıkladı.

Flow, 3,9 Milyon Dolarlık Saldırı Sonrası Kurtarma Planını Değiştirmişti

Aralık ayındaki saldırı, Flow doğrulayıcılarının ilk kötü amaçlı işlemlerden saatler sonra blok zincirini durdurmasına neden oldu. Flow Vakfı, başlangıçta ağı saldırı öncesi bir noktaya döndürecek tam zincir geri alımı önermişti.

Ancak, önerilen zincir geri alımı köprü operatörleri ve ekosistem katılımcılarından tepki aldı. Eleştirmenler, onaylanmış işlemlerin geri alınmasının, köprüler üzerinden varlık taşıyan kullanıcılar için çift bakiyeler oluşturabileceği ve bazı kullanıcıların zarar görebileceği uyarısında bulundu.

Bunun üzerine Flow, küresel geri alım planından vazgeçerek, yalnızca sahte varlıkları tespit edip imha etmeye ve meşru işlem geçmişini korumaya odaklanan izole bir kurtarma süreci başlattı.

Kurtarma sürecinde geliştiriciler, hem Cadence hem de Flow EVM işlevselliğini yeniden sağlamaya çalıştı. Şüpheli faaliyetle ilişkilendirilen hesaplara geçici kısıtlamalar getirildi. Harici adli analiz firmaları, etkilenen hesapların doğrulanmasına destek verdi. Flow, kurtarma tamamlandığında hesapların %99,9’undan fazlasının tam erişime kavuşacağını öngördü.

Sürecin etkileri Güney Kore’ye de uzandı. Flow Vakfı ve Dapper Labs, mart ayında Upbit, Bithumb ve Coinone borsalarının FLOW işlem desteğini sonlandırmasını engellemek için mahkemeden tedbir talep etti. Borsalar, aralık ayındaki güvenlik olayı sonrası delist sürecine girmişti. Flow ise mevcut kullanıcı bakiyelerinin tehlikeye girmediğini savundu.

More Markets saldırısında ise Blockaid’in 31 Ağustos tarihli açıklaması, olayın ilk değerlendirmesi niteliğinde kaldı. Güvenlik şirketi, 15,5 milyon WFLOW çıkışı ve saldırı sonrası fon transferlerini tespit ettiklerini, ancak detaylı incelemenin sürdüğünü bildirdi.

Bu içerik hazırlanırken faydalanılan kaynaklar: crypto.news