Flow发布事件分析报告,确认漏洞根源为类型混淆问题
2026年1月6日,Flow平台发布事后分析报告,详细说明了导致390万美元资金被窃的根本原因。攻击者利用Cadence运行时的类型混淆漏洞伪造代币。平台声明现有用户余额均未被访问或泄露。
经调查确认,类型混淆漏洞是本次攻击的主要成因。该漏洞使攻击者能够将受保护的资产伪装成常规数据结构,从而绕过运行时安全检测。攻击者协调执行了约40个恶意智能合约。
攻击时间线与运作机制
攻击始于2025年12月26日太平洋标准时间23时25分,区块高度137,363,398。首个恶意合约部署数分钟后,伪造代币便开始产生。攻击者使用可复制的标准数据结构来伪装本应不可复制的受保护资产,通过利用Cadence的移动专属语义实现了代币伪造。
Flow平台运行着Cadence与完全EVM等效环境两套编程体系,本次攻击专门针对Cadence环境。
网络应急响应与攻击遏制
首次恶意交易发生六小时内,Flow验证节点于2025年12月27日太平洋标准时间05时23分在区块高度137,390,190启动协同网络暂停,彻底阻断了所有资金转移路径。
伪造的FLOW代币在12月26日23时42分开始转入中心化交易所存款账户。由于转移数额异常且行为模式特殊,多数大额转账在抵达交易所后即被冻结。12月27日00时06分起,少量资产通过跨链桥接协议转移至其他网络。
平台于01时30分首次检测到异常信号,此时交易所存款数据与跨虚拟机异常资金流动形成关联。自01时起伪造代币开始被抛售,给中心化交易所带来巨大卖压。
追回进展与行业背景
攻击者向多家中心化交易所共计存入10.94亿枚伪造FLOW。经合作交易所配合,目前已追回并销毁4.844亿枚代币,剩余伪造代币的98.7%已在链上隔离并正处于销毁流程中,预计30日内完成全面处置,与其他交易平台的协调工作仍在持续进行。
经过社区对多种恢复方案的评估,最终确定了当前恢复策略。Flow与基础设施合作伙伴、跨链桥运营商及交易所进行了全生态系统范围的磋商。
本次安全事件与2025年末至2026年初加密货币领域的多起安全事件呈现相似模式。同期行业相继发生数起重大安全事件,包括交易平台热钱包漏洞与做市商账户异常操作等案例。

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
索拉纳ETF
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注