Um alerta não muito agradável: o protocolo de empréstimos More Markets, da More Labs, implantado no Flow EVM, foi atacado. De acordo com o monitoramento da Blockaid, o atacante usou o mecanismo de LST bonded da Ankr e o E-mode para desviar cerca de 15,5 milhões de WFLOW do pool de reservas de empréstimos da WFLOW, no valor aproximado de US$ 9,3 milhões.
Vamos destrinchar o mecanismo: o E-mode permite que o protocolo configure parâmetros de liquidação mais agressivos para pools específicos, a fim de atrair liquidez. Porém, se o risco real do ativo subjacente (aqui, este tipo de produto embrulhado, como LST bonded da Ankr) for subestimado, quando o preço se desviar ou houver anomalias na oráculo ou na liquidez, esses parâmetros agressivos viram uma alavancagem nas mãos do atacante — e é possível esvaziar o pool diretamente. Este também é o ponto em comum em vários roubos de protocolos de empréstimo este ano: o código de um único ponto não “quebrou”; foi a soma de risco criada pela combinação de configurações de parâmetros com a seleção de ativos.
Embora US$ 9,3 milhões não pareçam particularmente grandes na contabilidade total de DeFi roubado, para a atividade de empréstimos do ecossistema Flow é um golpe claramente perceptível. No Flow EVM, as proteções de risco dos protocolos devem apertar no curto prazo, e $FLOW deve sofrer pressão no curto prazo. E vai um lembrete: no DeFi de empréstimos, aqueles “que parecem render mais” — E-mode, bonded LST e tokens staked embrulhados — em essência se baseiam em pressupostos de parâmetros e de preço. Quanto mais agressiva a posição, mais é preciso entender antes as condições de liquidação, sem focar apenas na APY.
#DeFi安全 #segurança
Vamos destrinchar o mecanismo: o E-mode permite que o protocolo configure parâmetros de liquidação mais agressivos para pools específicos, a fim de atrair liquidez. Porém, se o risco real do ativo subjacente (aqui, este tipo de produto embrulhado, como LST bonded da Ankr) for subestimado, quando o preço se desviar ou houver anomalias na oráculo ou na liquidez, esses parâmetros agressivos viram uma alavancagem nas mãos do atacante — e é possível esvaziar o pool diretamente. Este também é o ponto em comum em vários roubos de protocolos de empréstimo este ano: o código de um único ponto não “quebrou”; foi a soma de risco criada pela combinação de configurações de parâmetros com a seleção de ativos.
Embora US$ 9,3 milhões não pareçam particularmente grandes na contabilidade total de DeFi roubado, para a atividade de empréstimos do ecossistema Flow é um golpe claramente perceptível. No Flow EVM, as proteções de risco dos protocolos devem apertar no curto prazo, e $FLOW deve sofrer pressão no curto prazo. E vai um lembrete: no DeFi de empréstimos, aqueles “que parecem render mais” — E-mode, bonded LST e tokens staked embrulhados — em essência se baseiam em pressupostos de parâmetros e de preço. Quanto mais agressiva a posição, mais é preciso entender antes as condições de liquidação, sem focar apenas na APY.
#DeFi安全 #segurança