Lien Finance تتعرض لعملية استغلال بقيمة 542 ألف دولار مرتبطة بخطأ في منطق رموز السندات
لقد خسرت Lien Finance حوالي 542,000 دولار أمريكي من USDC بعد أن استغل مهاجم ثغرة في منطق رموز السندات الخاصة بها لصنع أصول غير مدعومة وسحب السيولة من البروتوكول. ملخص
- خسرت Lien Finance حوالي 542,000 دولار أمريكي من USDC بعد أن استغل المهاجمون ثغرة في منطق تبادل رموز السندات.
- قال باحثو الأمن إن الاستغلال سمح بصنع رموز سندات غير مدعومة وتبادلها مقابل سيولة حقيقية من البروتوكول.
- تضاف هذه الحادثة إلى سلسلة من عمليات الاستغلال في DeFi هذا الشهر حيث يواصل الباحثون فحص نقاط الضعف في تسعير البروتوكولات ومنطق التحقق.
قالت شركة SlowMist لأمن blockchain إن الاستغلال استهدف آلية تبادل السندات في Lien Finance، مما سمح للمهاجم بإنشاء رموز سندات دون تدمير السندات المدخلة المقابلة قبل تبادلها مقابل USDC. وقدرت الشركة الخسارة بحوالي 542,144.63 USDC وحددت محفظة المهاجم على أنها 0x0d7d...1808a.
🚨تنبيه SlowMist TI🚨
💸 خسارة @LienFinance: ~542 ألف دولار
🔍 السبب الجذري: وظيفة
exchangeEquivalentBondsفي BondMakerCollateralizedEth تفتقر إلى فحوصات سلامة متعددة مناسبة. إنها تحسب فقط إجمالي حالات الاستثناء بدلاً من التحقق من ظهور كل bondID في كل مجموعة....
--- SlowMist (@SlowMist_Team) 24 يوليو 2026
وفقًا لشركة SlowMist، كانت الثغرة موجودة في وظيفة exchangeEquivalentBonds لعقد BondMakerCollateralizedEth. وقال تحليلها إن الوظيفة فشلت في التحقق بشكل صحيح من سلامة مجموعات السندات أثناء التبادلات. بدلاً من التحقق مما إذا كان كل معرف سند يظهر العدد المطلوب من المرات، كان العقد يحسب فقط العدد الإجمالي لدخول الاستثناء. من خلال استخدام نفس معرف السند الاستثنائي في مجموعة المخرجات بشكل متكرر، تمكن المهاجم من تلبية منطق التحقق مع استبعاد سند آخر مطلوب من المدخلات.
قالت SlowMist إن الخطأ سمح للمهاجم بصنع BondTokens جديدة بدت صالحة على الرغم من عدم استهلاك أي ضمان مطابق. ثم تم تبادل الأصول التي تم إنشاؤها حديثًا مقابل USDC من خلال ثلاثة نقاط نهاية مخولة مسبقًا، مما أدى إلى سحب حوالي 542,144.63 USDC من عنوان الضحية 0xa961684a3a654fb2cca8f8991226c0cefc514d80.
حددت شركة الأمن العقود المتأثرة على أنها 0xda6fc5625e617bb92f5359921d43321cebc6bef0 و 0x843225cf6e663e4454732d6b551a737ac7b47de0.
تسجيل السندات بدون إذن ومنطق التسعير تحت المجهر
وصف تحليل منفصل على السلسلة من DefimonAlerts، الذي تم تضخيمه لاحقًا من قبل الباحث exvulsec، الحادثة على أنها فشل في منطق البروتوكول يجمع بين تسجيل السندات بدون إذن مع نقاط ضعف التسعير داخل برك السندات خارج البورصة في Lien Finance.
🚨 @LienFinance -- خسارة 542 ألف دولار (2026-07-24)
الشبكة: Ethereum
النوع: Oracle / Manipulation Price
تم سحب برك Lien Finance GeneralizedDotc للسندات إلى ERC20. قام مهاجم بنشر عقد تنسيق (0xe74d17c1) سجل مجموعات سندات جديدة بدون إذن على...
--- تنبيهات Defimon (@DefimonAlerts) 24 يوليو 2026
وفقًا لذلك التحليل، نشر المهاجم أولاً عقد تنسيق قبل تسجيل مجموعة سندات جديدة من خلال عقد BondMakerCollateralizedEth. نظرًا لأن عملية التسجيل لم تتطلب موافقة الحوكمة، تمكن المهاجم على ما يبدو من إدخال مجموعة سندات مبنية حول وظيفة دفع خبيثة.
قال التقرير إن رموز السندات المصممة تم توجيهها بعد ذلك إلى برك OTC GeneralizedDotc في Lien Finance. وأشار إلى وظيفة البروتوكول الداخلية _calcRateBondToErc20، قائلاً إنها تبدو أنها منحت قيمة مفرطة للسندات التي تم إنشاؤها حديثًا على الرغم من عدم وجود ضمانات حقيقية تدعمها.
نتيجة لذلك، قام المهاجم بتبادل ما وصفه الباحثون بأنه منتجات هيكلية غير مدعومة فعليًا مقابل سيولة حقيقية من USDC محتفظ بها في برك البروتوكول. كانت بركة السيولة المتأثرة بشكل رئيسي هي عقد GeneralizedDotc في 0x656e...9ef18، بينما تلقى محفظة المهاجم العائدات من خلال المعاملة الرئيسية للاستغلال. قد يعجبك أيضًا: زيباء المدرجة في ناسداك تخطط لاحتياطي 3,500 بيتكوين من خلال PIPE المقترح.
وصف الباحثون الذين يدرسون الاستغلال بأنه فشل في تسعير البروتوكول والتحقق بدلاً من كونه استغلالًا تقليديًا لعقد ذكي مثل إعادة الدخول أو تجاوز التحكم في الوصول. وفقًا للتحليل المنشور، اعتمد الهجوم على إدخال أدوات مالية اصطناعية لم يتم التحقق من قيمتها الاقتصادية بشكل كافٍ قبل أن تصبح مؤهلة للتبادل خارج البورصة.
قارن الباحثون الحادثة باستغلال بروتوكول Drift في أبريل، حيث أبلغ عن إدخال المهاجمين ضمانات مزيفة قبل سحب الأصول الحقيقية. وأشاروا إلى أن الحالتين تختلفان في التنفيذ لكنهما تشتركان في نمط مشابه لاستغلال منطق التقييم بدلاً من كسر الحمايات التشفيرية.
حادثة جديدة تضيف إلى سلسلة من استغلالات التمويل اللامركزي
يأتي استغلال Lien Finance خلال فترة نشطة لحوادث أمان التمويل اللامركزي.
قبل يوم واحد فقط، وصفت منصة التحليلات على السلسلة Lookonchain 23 يوليو بأنه "يوم القراصنة" بعد أن أسفرت ثلاثة استغلالات منفصلة عن خسائر مجمعة تبلغ حوالي 35.55 مليون دولار. تضمنت تلك الحوادث استغلالًا بقيمة 24.15 مليون دولار يتعلق ببنية AFX Trade التحتية، وهجومًا بقيمة 7.54 مليون دولار على جسر Ethereum Verus، واستغلالًا منفصلًا بقيمة 3.86 مليون دولار يؤثر على شبكة B².
في حادثة AFX، قالت شركة أمان البلوكشين Blockaid إن المهاجمين استنزفوا حوالي 24.15 مليون دولار من USDC من بنية تحتية تديرها البروتوكول بدلاً من جسر Arbitrum الأصلي. وأكدت Offchain Labs بشكل منفصل أن جسر Arbitrum الأساسي لم يتعرض للاختراق وقالت إن الحادث يتعلق ببنية تحتية تابعة لجهات خارجية.
في الوقت نفسه، ربطت Blockaid أيضًا أحدث استغلال لجسر Ethereum Verus بنفس عقد الجسر، ومسار الدخول وفئة الأخطاء الظاهرة المعنية في خرق المشروع في مايو. قالت الشركة إن الهجوم في يوليو أنتج مدفوعات غير مدعومة من جانب Ethereum من خلال عملية استيراد الجسر، على الرغم من أنه لم يتم نشر تفسير تقني كامل بعد.
في وقت سابق من هذا الشهر، فقد بروتوكول Lazy Summer حوالي 6.04 مليون دولار في هجوم على سعر السهم، بينما أبلغت Bonzo Finance على Hedera عن خسائر تبلغ حوالي 9 ملايين دولار بعد استغلال متعلق بالأوراكل. كما عانت Allbridge Core من هجوم على بركة مستقرة مدفوعة بقرض سريع استنزف حوالي 1.65 مليون دولار، وفقدت Cascade المدعومة من Polychain حوالي 1.34 مليون دولار في استغلال آخر خلال يوليو.
🚨 لقد حدد نظام اكتشاف الاستغلال الخاص بـ Blockaid استغلالًا جارياً على @summerfinance_. > تم استنزاف حوالي 6 ملايين دولار حتى الآن. > المزيد من التفاصيل في 🧵 > --- Blockaid (@blockaid_) 6 يوليو 2026
قدّر الباحثون الذين يتتبعون هجمات التمويل اللامركزي الخسائر التراكمية التي تجاوزت 630 مليون دولار خلال الأشهر السبعة الأولى من عام 2026. تحدد بياناتهم التلاعب بالأوراكل، وعيوب التسعير، والاعتمادات المخترقة، وضعف التحقق من الجسور كأكثر طرق الهجوم شيوعًا المسجلة هذا العام.
واجهت بنية BondMaker مشكلات أمنية من قبل
بالنسبة لمطوري Ethereum الذين يعملون منذ فترة طويلة، يعيد الاستغلال الأخير زيارة بنية أثارت انتباه الأمان من قبل.
في سبتمبر 2020، منع فريق من القبعات البيضاء بقيادة الباحث الأمني Samczsun خسارة حوالي 10 ملايين دولار بعد تحديد عيب في نظام BondMaker الأصلي لـ Lien Finance.
قال باحثو الأمن في ذلك الوقت إن الثغرة السابقة سمحت للمهاجمين بإنشاء مجموعات سندات فارغة يمكن استبدالها بأخرى مدعومة بشكل صحيح من خلال وظيفة معادلة، مما جعل من الممكن استخراج الإيثر دون وجود دعم مطابق. تم اعتراض المشكلة قبل أن يتمكن المهاجمون من استغلالها، وأصبحت عملية الاسترداد واحدة من أبرز جهود الإنقاذ المنسقة من قبل القبعات البيضاء في إيثريوم.
على عكس حادثة 2020، أسفر الاستغلال الأخير عن خسارة فعلية بعد أن استخدم المهاجمون نقاط الضعف في التحقق من السندات ومنطق التسعير لسحب USDC من برك السيولة الحية. في وقت النشر، لم تصدر Lien Finance تقريرًا فنيًا مفصلًا أو تعلن عما إذا كانت أي من الأموال المسروقة قد تم تجميدها أو استردادها. اقرأ المزيد: المهاجم في Drift ينقل 44 مليون دولار عبر Tornado Cash بعد شهور
إخلاء مسؤولية: يُقدَّم هذا المحتوى لأغراض الترويج العام والمعلومات فقط، ولا يُعدّ نصيحة مالية أو استثمارية أو قانونية أو ضريبية. لا تُعتبر أي أحداث أو مكافآت أو فعاليات عبر الإنترنت أو معلومات ذات صلة مذكورة هنا توصيةً أو دعوةً لشراء أو بيع أو تداول أو التعامل بأي شكل من الأشكال في أي أصول مشفرة أو استخدام أي خدمات. الأصول المشفرة شديدة التقلب وقد تؤدي إلى الخسارة. قد لا تتوفر خدمات WEEX وفعالياتها عبر الإنترنت في جميع المناطق، وتخضع للقوانين واللوائح وشروط الأهلية المعمول بها. أنت مسؤول عن ضمان توافق استخدامك لخدمات WEEX مع القوانين المحلية، وعن تقييم المخاطر بعناية قبل المشاركة في أي أنشطة متعلقة بالعملات المشفرة.
قد يعجبك أيضاً

الاتحاد الأوروبي يمنع البيلاروسيين من امتلاك شركات العملات المشفرة المنظمة بموجب MiCA

اختراق حساب رئيس منصة معروفة. فوضى وخسائر بملايين في دقائق

تكلفة بناء المساكن تجاوزت 2.25 مليون دولار لكل متر مربع ووصلت إلى رقم قياسي

الذكاء الاصطناعي: أي الشركات تحقق الأرباح من الازدهار وأيها لا تزال بحاجة لاختبار السوق

إلفيس يصل إلى HBO Max: متى يتم عرض الفيلم عن ملك الروك

تحذير بشأن النشاط الاقتصادي: التقديرات تشير إلى استمرار الضغط في يونيو بعد مايو الأسوأ من المتوقع

حساب بوليماركت باسم داعم فاراج حصل على 9 ملايين دولار من مصادر غير معروفة: فاينانشال تايمز

أسواق آسيا تتراجع: ماذا يعني الانخفاض في قطاع التكنولوجيا؟

أودوس تغلق في 30 يوليو حيث تنهي مجمعة DeFi جميع خدماتها

BitMEX تغلق دون أزمة على غرار FTX، كاشفة عن المكان الذي انتقلت إليه المخاطر الحقيقية في عالم العملات المشفرة

الأسواق الثلاثة الكبرى في كوريا الجنوبية تتلقى استثمارات من TradFi: هل يتم استيعاب سوق العملات المشفرة في كوريا؟

أين هو برزيميسواف كرال؟ يمكن تتبع رئيس زونداكريبتو، لكن الدليل قد يكون زائفًا

هل هناك احتمال بنسبة 30% لرفع أسعار الفائدة من قبل الاحتياطي الفيدرالي الأسبوع المقبل؟

دمج التمويل التقليدي وDeFi: المنتجات المالية الجديدة تتحدى حدود السوق | WebX2026

حرب داخلية خفية على البيتكوين: BIP-110 تثير مخاوف الانقسام

مستغل Drift ينقل 44 مليون دولار عبر Tornado Cash بعد أشهر

ليست الذكاء الاصطناعي، ولا الحرب، ما يجب أن يقلق سوق الأسهم الأمريكية، بل اليابان؟

الذهب يرتد بينما يعتبره المديرون مقوماً بأقل من قيمته

قمة حكمة الموارد البشرية 2026: لماذا أصبح مدير الموارد البشرية اليد اليمنى للمالك وكيف تغيرت دوره أثناء الحرب

السنوات الخمس القادمة ليست مجرد قطاع واحد... إكسيلست: تشخيص صعود التمويل على السلسلة الذي يجمع بين العملات المستقرة والأصول المرتبطة بالعالم الحقيقي والذكاء الاصطناعي

تفسير جولدمان ساكس: أداء إنتل في الربع الثاني يفوق التوقعات، والتحول في التصنيع لا يزال بحاجة إلى تحقيق

Stripe تخطط للاستحواذ على OpenRouter، هل ستكون الذكاء الاصطناعي محور مستقبل المدفوعات؟

تعدين البيتكوين: كازاخستان ستفرض رسومًا على معدني العملات المشفرة لملء احتياطياتها الاستراتيجية

LayerZero و Keeta تقدمان ودائع بنكية رمزية إلى سلاسل رئيسية

الصين تكمل أول عملية دفع باليوان الرقمي إلى سنغافورة

تجربة Flow Traders لائتمان العملة المستقرة المدعوم بالبيتكوين من Lombard

العقوبات الجديدة للاتحاد الأوروبي تعقد الوصول إلى العملات المشفرة للروس

إعادة تقييم توافق المؤسسين مع السوق في ظل سوق العملات المشفرة الهابطة

مكافآت الذكاء الاصطناعي، صيد المهندسين الاجتماعيين واختطاف الثقة، من الذي يقتل Web3 في الظلام؟







