Flow安全事件回顾:Cadence运行中的类型混淆漏洞为关键原因
BlockBeats 消息,1 月 7 日,Folw 发布攻击事件回顾报告,称攻击者利用 Flow 网络漏洞伪造代币,通过桥接窃取了约 390 万美元。此次攻击未访问或泄露任何现有用户余额。攻击复制了资产,但并未触及合法持有的资产,绝大多数伪造资产在被清算前已被链上存储或被交易所合作伙伴冻结。网络验证者已批准一项去中心化治理行动,授权永久销毁所有伪造资产。网络于 12 月 29 日恢复运行,目前运行正常,所有交易历史记录均已保存。
攻击者按顺序部署了 40 多个恶意智能合约,利用了三段式攻击链:1)绕过附件导入验证;2)绕过内置类型的防御检查;3)利用合约初始化器语义漏洞。根本原因是 Cadence 运行时(v1.8.8)中的类型混淆漏洞,该漏洞现已修复(v1.8.9 及更高版本)。该漏洞允许攻击者将受保护的资产(本应不可复制)伪装成标准数据结构(可复制),从而绕过运行时的安全检查并实现代币伪造。
除了将资产移出 Flow 外,攻击者还试图在多个中心化交易所存入伪造的 FLOW,但因异常交易规模和内部反洗钱协议,多家交易所在收到后冻结了该存款。约 50% 的伪造 FLOW 存款已被合作的交易平台(如 OKX、Gate、MEXC)退回并销毁,基金会仍在积极与其他交易平台协调。
猜你喜欢

比特币带头大哥的镰刀,一场纳斯达克抢劫实录

ARK Invest:稳定币正在构建下一代货币体系

美国就业报告:一月非农就业人数上升至13万,比特币下跌
要点 美国一月新增就业人数13万,超过预期,表明劳动力市场正在复苏。比特币...

从房地产到互联网,下一个十年的财富密码藏在哪里?

Fintech vs. DeFi:哪一种金融体系更具竞争力?

以太坊再定价:从Rollup-Centric到「安全性结算层」

别再拿黄金说事了,比特币不是避险资产

Aave创始人:DeFi借贷市场的秘密是什么?
交易员策略手册:从西甲90分钟节目中汲取的7个市场周期教训
西甲联赛能告诉我们关于加密货币市场什么信息?了解盘整、突破和周期末期的波动率如何影响严谨的交易决策。
Smart Money Tracker 如何在 WEEX AI 黑客马拉松的实时 AI 交易中幸存下来
了解 WEEX AI 交易黑客马拉松如何使用真实资金测试策略——而不是模拟。看看 Smart Money Tracker 是如何在闪崩中幸存下来,并在实盘市场中实现 18 倍杠杆的。
胜率从80%下降到40%:WEEX AI Wars上人工智能交易员的残酷重新校准
深入了解基于LLaMA推理和多智能体执行的人工智能交易系统的技术蓝图。了解Quantum Quaser在WEEX AI Wars中如何使用置信阈值和波动率过滤器,并学习解锁95%胜率交易的关键。
人工智能交易策略详解:新手蒂安娜如何一路杀进WEEX人工智能交易黑客马拉松决赛
人工智能交易真的能超越人类的情感吗?在这篇独家 WEEX 黑客马拉松决赛选手采访中,您将了解到行为信号策略、SOL 趋势设置和严谨的 AI 执行是如何确保现货决赛的。

当AI 接管“购物路径”,PayPal 还剩多少时间?

彭博社:协助土耳其冻结10亿美元资产,Tether正重塑合规边界

Polymarket vs. Kalshi:预测市场「梗图大战」完整时间线

Consensus HK观察:2026年的第一场大会,诞生了哪些共识?

上任不足一年又离职,以太坊基金会核心人物为何又出走??

俄乌战争预测市场分析报告
比特币带头大哥的镰刀,一场纳斯达克抢劫实录
ARK Invest:稳定币正在构建下一代货币体系
美国就业报告:一月非农就业人数上升至13万,比特币下跌
要点 美国一月新增就业人数13万,超过预期,表明劳动力市场正在复苏。比特币...