BlockBeats ニュース、1 月 7 日、Folw は攻撃イベントレポートを公開しました。この攻撃では、Flow ネットワークの脆弱性を悪用した攻撃者がトークンを偽造し、ブリッジングを通じて約 390 万ドルを盗み出しました。この攻撃により既存のユーザー残高にアクセスすることはなかったと報告されています。攻撃は資産を複製しましたが、正当な所有者の資産には触れず、ほぼすべての偽造資産は清算前にチェーン上に保管されたか、取引所のパートナーによって凍結されました。ネットワークの検証者は分散型ガバナンスアクションを承認し、すべての偽造資産を永久に破棄する権限を与えました。ネットワークは 12 月 29 日に再稼働し、現在は正常に稼働しており、すべての取引履歴が保存されています。
攻撃者は連続して 40 を超える悪意のあるスマートコントラクトを展開し、3 段階の攻撃チェーンを利用しました:1)添付ファイルのインポート検証をバイパスする;2)組み込み型の防御チェックをバイパスする;3)コントラクト初期化子のセマンティックスの欠陥を利用する。根本的な原因は、Cadence ランタイム(v1.8.8)に存在した型の混乱に関する欠陥であり、この欠陥は現在修正されています(v1.8.9 およびそれ以降のバージョン)。この欠陥により、保護された資産(通常は複製不可能なもの)が標準データ構造(複製可能なもの)に偽装されることが可能となり、ランタイムのセキュリティチェックをバイパスし、トークンの偽造を実現することができました。
Flow から資産を移動させるだけでなく、攻撃者は偽造の FLOW を複数の中央集権取引所に入金しようとしましたが、異常な取引規模と内部マネーロンダリング規制のため、複数の取引所が入金後に凍結しました。約 50% の偽造 FLOW 入金は OKX、Gate、MEXC などの協力取引所に返金され、破棄されました。財団は他の取引所と積極的に連携しています。