BlockBeats 뉴스에 따르면, 1월 7일, Folw가 공격 사건 리뷰 보고서를 발표했으며, 공격자가 Flow 네트워크의 취약점을 이용하여 가짜 토큰을 위조하고 브릿지를 통해 약 390만 달러를 도난당했다고 밝혔습니다. 이번 공격으로 기존 사용자의 잔고에 접근하거나 유출하는 일은 없었습니다. 공격은 자산을 복제했지만 합법적으로 보유된 자산은 손상되지 않았으며, 대부분의 위조 자산은 청산되기 전에 이미 체인에 저장되었거나 거래소 파트너가 동결했습니다. 네트워크 검증자들은 분산식 거버넌스 행동을 승인하여 모든 위조 자산을 영구적으로 소각할 수 있도록 허용했습니다. 네트워크는 12월 29일에 운영이 복구되었으며 현재 정상적으로 운영 중이며 모든 거래 기록이 보존되었습니다.
공격자는 40여 개의 악의적인 스마트 계약을 순차적으로 배포했으며, 세 단계의 공격 체인을 활용했습니다: 1) 첨부 파일 가져오기 확인 우회; 2) 내장 된 유형 방어 검사 우회; 3) 계약 초기화자 의미 오용 취약점을 활용했습니다. 근본적인 원인은 Cadence 런타임(v1.8.8)의 유형 혼돈 취약점이며, 해당 취약점은 현재 수정되었습니다(v1.8.9 및 이상 버전). 이 취약점으로 인해 공격자는 보호 받는 자산(복제 불가능해야 하는)을 표준 데이터 구조(복제 가능한)로 위장시켜 런타임의 보안 검사를 우회하고 토큰 위조를 실현할 수 있었습니다.
Flow에서 자산을 이탈하는 것 외에도, 공격자는 가짜 FLOW를 여러 중앙 집중식 거래소에 입금하려고 시도했으나, 이상한 거래 규모와 내부 피돈세법에 따라 여러 거래소가 해당 예금을 동결했습니다. 약 50%의 가짜 FLOW 예금이 OKX, Gate, MEXC와 같은 협력 거래 플랫폼에 환불 및 소각되었으며, 재단은 여전히 기타 거래 플랫폼과 적극 협의 중입니다.