Uma vulnerabilidade na Ankr em seu contrato de liquid staking permitiu que um invasor criasse cerca de 8,6 milhões de tokens sem lastro na última segunda-feira.
Com os ativos virtuais em mãos, o autor da ação utilizou os tokens ankrFLOW como garantia na plataforma MORE Markets, retirando aproximadamente US$ 410 mil em fundos reais.
Inicialmente, a empresa de segurança Blockaid reportou que a falha havia custado US$ 9,3 milhões e apontou a MORE Markets como o alvo. A firma corrigiu o valor da perda logo depois e excluiu a publicação original.
A equipe da MORE Markets contestou o primeiro alerta rapidamente. Em comunicado oficial, a plataforma informou que o protocolo funcionou como projetado e que nenhum contrato inteligente próprio sofreu violação.
“Neste momento, não há indicação de que a MORE Markets foi comprometida ou que qualquer um de seus contratos inteligentes foi explorado. A MORE é solvente e nenhum fundo de usuário foi perdido”, afirmou a empresa. As operações foram pausadas apenas por precaução.
Como a vulnerabilidade na Ankr afetou a rede Flow
A Flow Foundation confirmou que o incidente ocorreu por volta das 06h18 UTC e declarou que nem a rede Flow e nem a máquina virtual Flow EVM foram violadas. A vulnerabilidade na Ankr foi a única responsável por permitir a falha inicial.
Segundo a equipe da rede, o invasor drenou as reservas da plataforma de empréstimos sacando 15,5 milhões de tokens WFLOW. Após as taxas de conversão de mercado (slippage), o valor real retido no ataque ficou em torno de US$ 246 mil.
A Flow Foundation declarou que trabalhará junto aos desenvolvedores envolvidos para repor os valores subtraídos e reequilibrar os pools de liquidez afetados pela vulnerabilidade na Ankr.
Tanto o staking de ankrFLOW quanto os empréstimos da MORE Markets permanecem paralisados no momento. As funções retornarão apenas quando uma atualização de contrato for implementada para corrigir a vulnerabilidade na Ankr de forma definitiva.
O setor de finanças descentralizadas (DeFi) encerra um mês de perdas expressivas. Dados da plataforma DefiLlama registraram 37 ataques no mês de agosto, somando aproximadamente US$ 140 milhões subtraídos de diferentes plataformas de criptomoedas.


