自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Flow将390万美元漏洞利用归咎于Cadence运行时类型混淆漏洞

2026-01-07 23:42:52
收藏

Flow发布事件分析报告,确认漏洞根源为类型混淆问题

2026年1月6日,Flow平台发布事后分析报告,详细说明了导致390万美元资金被窃的根本原因。攻击者利用Cadence运行时的类型混淆漏洞伪造代币。平台声明现有用户余额均未被访问或泄露。

经调查确认,类型混淆漏洞是本次攻击的主要成因。该漏洞使攻击者能够将受保护的资产伪装成常规数据结构,从而绕过运行时安全检测。攻击者协调执行了约40个恶意智能合约。

攻击时间线与运作机制

攻击始于2025年12月26日太平洋标准时间23时25分,区块高度137,363,398。首个恶意合约部署数分钟后,伪造代币便开始产生。攻击者使用可复制的标准数据结构来伪装本应不可复制的受保护资产,通过利用Cadence的移动专属语义实现了代币伪造。

Flow平台运行着Cadence与完全EVM等效环境两套编程体系,本次攻击专门针对Cadence环境。

网络应急响应与攻击遏制

首次恶意交易发生六小时内,Flow验证节点于2025年12月27日太平洋标准时间05时23分在区块高度137,390,190启动协同网络暂停,彻底阻断了所有资金转移路径。

伪造的FLOW代币在12月26日23时42分开始转入中心化交易所存款账户。由于转移数额异常且行为模式特殊,多数大额转账在抵达交易所后即被冻结。12月27日00时06分起,少量资产通过跨链桥接协议转移至其他网络。

平台于01时30分首次检测到异常信号,此时交易所存款数据与跨虚拟机异常资金流动形成关联。自01时起伪造代币开始被抛售,给中心化交易所带来巨大卖压。

追回进展与行业背景

攻击者向多家中心化交易所共计存入10.94亿枚伪造FLOW。经合作交易所配合,目前已追回并销毁4.844亿枚代币,剩余伪造代币的98.7%已在链上隔离并正处于销毁流程中,预计30日内完成全面处置,与其他交易平台的协调工作仍在持续进行。

经过社区对多种恢复方案的评估,最终确定了当前恢复策略。Flow与基础设施合作伙伴、跨链桥运营商及交易所进行了全生态系统范围的磋商。

本次安全事件与2025年末至2026年初加密货币领域的多起安全事件呈现相似模式。同期行业相继发生数起重大安全事件,包括交易平台热钱包漏洞与做市商账户异常操作等案例。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻