Кредитный протокол More Markets потерял примерно $9,3 млн в токенах WFLOW в результате атаки, которая задействовала ликвидный стейкинг-токен от Ankr и функцию E-mode для перезаимствования средств. По данным компании по безопасности блокчейна Blockaid, инцидент вскрыл уязвимость на стыке сложных финансовых механик, став очередным сигналом о рисках DeFi-протоколов.
Как злоумышленник использовал E-mode и ликвидный стейкинг
Специалисты Blockaid установили, что атакующий применил комбинацию из ликвидного стейкинг-токена Ankr и режима E-mode. E-mode — это специальная настройка в протоколах кредитования, которая позволяет пользователям с залогом в коррелирующих активах достигать более высокого коэффициента заимствования. Злоумышленник использовал эту функцию, чтобы открыть чрезмерную позицию и вывести ликвидность из пула.
Это уже второй крупный взлом DeFi-протокола за неделю: ранее Term Finance потерял $8,5 млн из-за эксплойта в управлении хранилищами.
Жертвой эксплойта стал резерв, содержащий токены WFLOW — обёрнутую версию нативного токена сети Flow. Общая сумма потерь, по оценкам Blockaid, составила около $9,3 млн. На данный момент неизвестно, были ли заморожены украденные средства или начались ли переговоры с хакером о возврате активов.
Почему атака на More Markets показательна для всего DeFi
Этот взлом продолжает серию атак на DeFi-протоколы, где злоумышленники находят уязвимости в механизмах взаимодействия между разными токенами и настройками ликвидности. Использование ликвидного стейкинга — блокировки монет для получения дериватива, который можно применять в других протоколах, — становится всё более популярным вектором для эксплойтов.
Напомним, что в конце августа Cronos останавливал сеть после эксплойта Tectonic на $75 млн — тогда ущерб также был связан с уязвимостью в смарт-контрактах.
Инвесторам стоит проявлять осторожность при использовании новых или сложных стратегий в DeFi, особенно связанных с E-mode и ликвидными токенами.
Подобные инциденты подчёркивают важность проведения тщательных аудитов безопасности и мониторинга активности в сети. Для пользователей DeFi-платформ это сигнал к тому, чтобы диверсифицировать риски и не хранить значительные объёмы средств в одном протоколе, особенно в тех, которые предлагают экзотические финансовые инструменты.
Точная причина уязвимости — ошибка в смарт-контракте или нестандартное поведение ликвидного токена — пока не раскрыта. Без детального разбора инцидента сложно сказать, насколько защищены другие протоколы, использующие аналогичные механики.
Что дальше: возврат средств или новые детали от Blockaid
История с More Markets демонстрирует, что даже проверенные временем DeFi-протоколы могут быть подвержены атакам через неочевидные комбинации функций. Участникам рынка стоит ожидать либо возврата средств в результате переговоров, либо новых деталей от Blockaid, которые помогут другим проектам избежать подобных ошибок.