Flow发布2025年12月27日安全事件技术复盘报告
Odaily新闻 2025年12月27日,Flow网络因Cadence虚拟机中的类型混淆漏洞遭到攻击,导致未经授权的代币铸造。攻击者利用复杂的“三环节漏洞链”绕过资源线性保证,将资源对象伪装成结构体进行复制。该事件造成约390万美元的实际财务损失,资金已通过Celer和deBridge等跨链桥转出。
根据Flow的监控,攻击者总计铸造了879.6亿枚FLOW代币及多种其他代币,其中109.4亿枚FLOW被转移至中心化交易所。由于验证者及时关闭网络,并与OKX、Gate.io、MEXC等交易所协同,约98.7%的非法资产已在链上或交易所被冻结,约4.84亿枚FLOW代币已被销毁。网络于12月29日通过“隔离恢复计划”恢复,并已部署涵盖参数验证、运行时检查和合约部署逻辑的全面补丁。
