Flow公司將390萬美元的損失歸咎於Cadence運行時類型混淆漏洞。
Flow 於 2026 年 1 月 6 日發佈了一份dent 報告,討論了其 390 萬美元漏洞利用的根本原因。.
攻擊者利用Cadence 運行時類型混淆漏洞僞造了令牌。Flow 表示,沒有現有用戶餘額被訪問或泄露。
流程dent出類型混淆漏洞是利用的根本原因
Flow 發現類型混淆漏洞是此次攻擊的主要原因。該漏洞使攻擊者能夠將受保護的資產僞裝成常規數據結構,從而繞過運行時安全檢查。攻擊者協調執行了約 40 個惡意智能trac。.
攻擊始於2025年12月26日太平洋標準時間23:25,區塊高度爲137,363,398。首次部署後幾分鐘,僞造代幣的生產就開始了。攻擊者利用可複製的標準數據結構來僞裝原本不可複製的受保護資產。通過利用Cadence的“僅移動”語義,這使得代幣僞造成爲可能。.
Cadence 和一個功能完全等效於 EVM 的環境是 Flow 運行的兩個集成編程環境。在本例中,攻擊目標是 Cadence。.
網絡在首次惡意交易發生後六小時內癱瘓
12月27日,區塊高度爲137,390,190時,流程驗證者於太平洋標準時間05:23開始協調網絡暫停。所有逃生路徑都被切斷,此次暫停發生在最初的惡意交易發生不到6個小時之後。.
僞造的FLOW已被轉移至集中式交易所的存款賬戶。由於其規模龐大且不規則,大部分發送到交易所的大額FLOW轉賬在收到後即被凍結。從太平洋標準時間12月27日00:06開始,部分資產通過Celer、deBridge和Stargate等工具進行網外橋接。
太平洋標準時間凌晨 1:30,首次檢測到異常信號。此時,交易所存款與跨虛擬貨幣對的異常 FLOW 流動存在關聯。隨着僞造 FLOW 從太平洋標準時間凌晨 1:00 開始被清算,中心化交易所面臨巨大的拋售壓力。.
交易所退回4.84億枚假冒FLOW代幣
據Flow,攻擊者在多箇中心化交易所存入了10.94億枚僞造的FLOW代幣。交易所合作伙伴Gate.io、MEXC和OKX已返還484,434,923枚FLOW代幣,這些代幣已被銷燬。剩餘僞造代幣的98.7%已在鏈上隔離,並正在銷燬過程中。預計30天內將完成全部處理,目前仍在與其他交易所合作伙伴進行協調。
在社區評估了包括檢查站恢復在內,最終選定了恢復策略。Flow 與基礎設施合作伙伴、橋樑運營商和交易所進行了全生態系統範圍的磋商。
Flow 遭受的 390 萬美元攻擊事件與 2025 年 12 月下旬至 2026 年 1 月初影響加密協議的一系列類似安全dent有關。BtcTurk 於 2026 年 1 月 1 日遭遇 4800 萬美元的熱錢包泄露事件。黑客入侵了這家中心化交易所的熱錢包基礎設施,並將資金轉移到 Ethereum、Arbitrum、Polygon 和其他區塊鏈上。.
1月1日,Binance 安發生了dent 涉及BROCCOLI代幣的做市商賬戶操縱事件。.
想讓你的項目出現在加密貨幣領域的頂尖人才面前嗎?歡迎在我們的下一份行業報告中進行專題報道,讓數據與影響力相遇。








