Lien Finance dotknięty exploitem na 542 tys. dolarów związanym z błędem logiki tokenów obligacji
Lien Finance stracił około 542 000 USD w USDC po tym, jak napastnik wykorzystał lukę w logice tokenów obligacji, aby wyemitować nieobsługiwane aktywa i wypłukać płynność z protokołu. Podsumowanie
- Lien Finance stracił około 542 000 USD w USDC po tym, jak napastnicy wykorzystali lukę w logice wymiany tokenów obligacji.
- Badacze bezpieczeństwa stwierdzili, że exploit pozwolił na wyemitowanie nieobsługiwanych tokenów obligacji i wymianę ich na rzeczywistą płynność z protokołu.
- Incydent dodaje do serii exploitów DeFi w tym miesiącu, ponieważ badacze nadal analizują słabości w logice wyceny i walidacji protokołu.
Firma zajmująca się bezpieczeństwem blockchain, SlowMist, stwierdziła, że exploit celował w mechanizm wymiany obligacji Lien Finance, co pozwoliło napastnikowi na stworzenie tokenów obligacji bez zniszczenia odpowiadających im obligacji wejściowych przed wymianą ich na USDC. Firma oszacowała straty na około 542 144,63 USDC i zidentyfikowała portfel napastnika jako 0x0d7d...1808a.
🚨Alert TI SlowMist🚨
💸 @LienFinance Strata: ~542k USD
🔍 Przyczyna: Funkcja
exchangeEquivalentBondsw BondMakerCollateralizedEth nie ma odpowiednich kontroli integralności multiset. Liczy tylko całkowitą liczbę wystąpień wyjątków zamiast weryfikować wystąpienie każdego bondID w grupie....
--- SlowMist (@SlowMist_Team) 24 lipca 2026
Według SlowMist, luka znajdowała się w funkcji exchangeEquivalentBonds kontraktu BondMakerCollateralizedEth. Jej analiza wykazała, że funkcja nie weryfikowała prawidłowo integralności grup obligacji podczas wymian. Zamiast sprawdzać, czy każdy bond ID pojawił się wymaganą liczbę razy, kontrakt liczył tylko całkowitą liczbę wpisów wyjątków. Powtarzając użycie tego samego bond ID wyjątku w grupie wyjściowej, napastnik spełnił logikę walidacji, pomijając inną wymaganą obligację z wejścia.
SlowMist stwierdził, że wada pozwoliła napastnikowi na wyemitowanie nowych BondTokens, które wydawały się ważne, mimo że nie zostały skonsumowane żadne odpowiadające zabezpieczenia. Nowo utworzone aktywa zostały następnie wymienione na USDC za pośrednictwem trzech wcześniej autoryzowanych punktów, co skutkowało wypłatą około 542 144,63 USDC z adresu ofiary 0xa961684a3a654fb2cca8f8991226c0cefc514d80.
Firma zajmująca się bezpieczeństwem zidentyfikowała dotknięte kontrakty jako 0xda6fc5625e617bb92f5359921d43321cebc6bef0 i 0x843225cf6e663e4454732d6b551a737ac7b47de0.
Logika rejestracji obligacji bez zezwolenia i wyceny pod lupą
Oddzielna analiza on-chain od DefimonAlerts, później wzmocniona przez badacza exvulsec, opisała incydent jako awarię logiki protokołu, która połączyła rejestrację obligacji bez zezwolenia z słabościami w wycenie w wewnętrznych pulach obligacji Lien Finance.
🚨 @LienFinance -- Strata 542K USD (2026-07-24)
Sieć: Ethereum
Typ: Manipulacja cenami / Oracle
Pula OTC GeneralizedDotc Lien Finance została opróżniona. Napastnik wdrożył kontrakt orkiestracyjny (0xe74d17c1), który bez zezwolenia zarejestrował nowe grupy obligacji na...
--- Defimon Alerts (@DefimonAlerts) 24 lipca 2026
Według tej analizy, napastnik najpierw wdrożył kontrakt orkiestracyjny, a następnie zarejestrował nową grupę obligacji za pośrednictwem kontraktu BondMakerCollateralizedEth. Ponieważ proces rejestracji nie wymagał zatwierdzenia przez zarząd, napastnik rzekomo był w stanie wprowadzić grupę obligacji opartą na złośliwej funkcji wypłaty.
Raport stwierdził, że skonstruowane tokeny obligacji zostały następnie skierowane do pul OTC GeneralizedDotc Lien Finance. Wskazał na wewnętrzną funkcję _calcRateBondToErc20 protokołu, stwierdzając, że wydaje się, że przypisała nadmierną wartość nowo utworzonym obligacjom, mimo że brakowało im rzeczywistego zabezpieczenia.
W wyniku tego atakujący wymienił to, co badacze opisali jako efektywnie nieobsługiwane produkty strukturalne na rzeczywistą płynność USDC przechowywaną w pulach protokołu. Główną dotkniętą pulą płynności był kontrakt GeneralizedDotc na 0x656e...9ef18, podczas gdy portfel atakującego otrzymał dochody poprzez główną transakcję eksploatacyjną. Możesz także polubić: Nasdaq notowany Zhibao planuje 3,500 Bitcoinów w skarbcu poprzez proponowane PIPE
Badacze badający eksploatację opisali ją jako awarię wyceny i walidacji protokołu, a nie konwencjonalną eksploatację smart kontraktu, taką jak reentrancy czy obejście kontroli dostępu. Zgodnie z opublikowaną analizą, atak polegał na wprowadzeniu syntetycznych instrumentów finansowych, których wartość ekonomiczna nie była wystarczająco zweryfikowana przed tym, jak stały się one kwalifikowane do wymiany OTC.
Badacze porównali incydent z eksploatacją Drift Protocol z kwietnia, gdzie atakujący rzekomo wprowadzili sfałszowane zabezpieczenia, które protokół zaakceptował po zawyżonych wartościach przed wycofaniem rzeczywistych aktywów. Zauważyli, że oba przypadki różnią się wdrożeniem, ale mają podobny wzór wykorzystywania logiki wyceny zamiast łamania zabezpieczeń kryptograficznych.
Najnowszy incydent dodaje do serii eksploatacji DeFi
Eksploatacja Lien Finance ma miejsce w aktywnym okresie dla incydentów bezpieczeństwa w zdecentralizowanej finansach.
Zaledwie dzień wcześniej, platforma analityczna Lookonchain opisała 23 lipca jako "Dzień Hakerów", po tym jak trzy oddzielne eksploatacje spowodowały łączne zgłoszone straty w wysokości około 35,55 miliona dolarów. Incydenty te obejmowały eksploatację o wartości 24,15 miliona dolarów związaną z infrastrukturą mostu AFX Trade, atak na most Verus Ethereum o wartości 7,54 miliona dolarów oraz oddzielną eksploatację o wartości 3,86 miliona dolarów, która dotknęła sieci B².
W incydencie AFX firma zajmująca się bezpieczeństwem blockchain, Blockaid, stwierdziła, że atakujący wyczerpali około 24,15 miliona dolarów w USDC z infrastruktury obsługiwanej przez protokół, a nie z natywnego mostu Arbitrum. Offchain Labs potwierdziło, że rdzeń mostu Arbitrum nie został skompromitowany i stwierdziło, że incydent dotyczył infrastruktury zewnętrznej.
Tymczasem Blockaid powiązał również najnowszą eksploatację mostu Verus Ethereum z tym samym kontraktem mostu, ścieżką wejścia i oczywistą klasą błędów, które były zaangażowane w majowe naruszenie projektu. Firma stwierdziła, że lipcowy atak wygenerował niepoparte wypłaty po stronie Ethereum poprzez proces importu mostu, chociaż pełne wyjaśnienie techniczne nie zostało jeszcze opublikowane.
Na początku tego miesiąca, Lazy Summer Protocol stracił około 6,04 miliona dolarów w ataku manipulacyjnym ceną akcji, podczas gdy Bonzo Finance na Hedera zgłosił straty w wysokości około 9 milionów dolarów po ataku związanym z oracle. Allbridge Core również ucierpiało z powodu ataku na stabilny portfel napędzanego pożyczkami błyskawicznymi, który wyczerpał około 1,65 miliona dolarów, a wspierany przez Polychain Cascade stracił około 1,34 miliona dolarów w innym ataku w lipcu.
🚨System wykrywania eksploatacji Blockaid zidentyfikował trwającą eksploatację na @summerfinance_.
~6M wyczerpanych do tej pory.
Więcej szczegółów w 🧵 --- Blockaid (@blockaid_) 6 lipca 2026
Badacze śledzący ataki na zdecentralizowane finanse oszacowali skumulowane straty przekraczające 630 milionów dolarów w pierwszych siedmiu miesiącach 2026 roku. Ich dane identyfikują manipulację oracle, błędy wyceny, skompromitowane dane uwierzytelniające i słabości walidacji mostów jako jedne z najczęstszych wektorów ataków zarejestrowanych w tym roku.
Architektura BondMaker miała wcześniej problemy z bezpieczeństwem
Dla długoletnich deweloperów Ethereum, najnowsza eksploatacja przypomina architekturę, która wcześniej przyciągała uwagę w zakresie bezpieczeństwa.
We wrześniu 2020 roku grupa białych kapeluszy kierowana przez badacza bezpieczeństwa Samczsun zapobiegła utracie około 10 milionów dolarów po zidentyfikowaniu wady w oryginalnym systemie BondMaker Lien Finance.
Badacze bezpieczeństwa w tamtym czasie twierdzili, że wcześniejsza luka pozwalała atakującym na tworzenie pustych grup obligacji, które mogły być wymieniane na odpowiednio zabezpieczone za pomocą funkcji równoważności, co umożliwiało wydobycie Etheru bez dopasowanego zabezpieczenia. Problem został przechwycony, zanim mali aktorzy mogli go wykorzystać, a odzyskanie stało się jednym z najbardziej znaczących skoordynowanych działań ratunkowych białych kapeluszy w historii Ethereum.
W przeciwieństwie do incydentu z 2020 roku, najnowsza eksploatacja skutkowała rzeczywistą stratą, po tym jak atakujący wykorzystali słabości w walidacji obligacji i logice wyceny, aby wypłacić USDC z aktywnych pul płynności. W momencie publikacji Lien Finance nie opublikował szczegółowego technicznego raportu po incydencie ani nie ogłosił, czy któreś z skradzionych funduszy zostały zamrożone lub odzyskane.
Przeczytaj więcej: Eksploatator Drift przenosi 44 mln USD przez Tornado Cash po miesiącach
Cena --
Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.
Możesz również polubić

Poranny raport z Wall Street: szczegóły sankcji wobec Iranu w nocy, ceny serwerów Nvidii mają wzrosnąć, Tesla zyskuje ponad 5% prowadząc siedmiu gigantów

Hack kryptowalut: Harmony usuwa 141 000 bloków, aby anulować 3 000 miliardów ONE stworzonych przez hakera

Witsand, liczba miejsc akceptujących płatności Bitcoin wzrosła do 45

Bits of Gold wstrzymuje zakupy BTC, badając incydent z wyciekiem danych klientów

Założyciel BitMart, Sheldon Xia: Konto zostało skradzione, a oskarżenia to tylko plotki! Jednak spotkał się z ciągłymi wątpliwościami ze strony detektywów blockchain i dużych inwestorów

Analiza odpowiedzialności karnej osób prowadzących do oszustw związanych z wirtualnymi walutami przez sąd w Szanghaju

HSBC wymaga od inwestorów z Chin kontynentalnych złożenia oświadczenia o źródle funduszy, w przeciwnym razie usługi zostaną zakończone

Stowarzyszenie Blockchain wzywa SEC do zniesienia 2 zasad handlowych

CFTC zbiera opinie publiczne na temat kontraktów futures na moc obliczeniową AI związanych z produktami CME i ICE

Wskaźnik przemysłowy w Nowym Jorku wzrasta do 20,6, osiągając najwyższy poziom od ponad czterech lat: jednoczesny wzrost zamówień i presji kosztowej

Bitcoin Core v32 wchodzi w fazę zamrożenia funkcji 20 sierpnia

Kanadyjskie firmy naftowe zmniejszają hedging, cena ropy Brent osiąga 88,9 dolara

Ministerstwo Spraw Zagranicznych Iranu ogłasza, że rozmowy o 60-dniowym zawieszeniu broni z USA są bezsensowne

web3: Wykryto lukę w Coldcard, skradziono ponad 100 milionów dolarów w Bitcoinach

W Tarnopolu zakończono projekty modernizacji przedszkoli i zakupu trolejbusów

Litecoin dodaje wsparcie dla złożonych kontraktów inteligentnych

Pirackie kopie 'Odysei' zawierają złośliwe oprogramowanie kradnące kryptowaluty

Rosyjski bank centralny planuje włączyć kryptowaluty do obliczeń wskaźników nadzoru ostrożnościowego

Cardano ma dwa tygodnie, aby uniknąć zamrożenia zarządzania, ponieważ wygasają 4 miejsca w komitecie

Boeing otrzymał modyfikację kontraktu na 636 milionów dolarów na śmigłowce Apache

CFTC wykorzystuje bezprecedensowe uprawnienia, aby umożliwić działanie Kalshi

100 MW energii słonecznej i 200 MWh magazynowania energii: Ascania Energy i Risen Energy podpisały umowy dotyczące projektów na Ukrainie

Alibaba wprowadza model muzyczny AI HappyShrimp 1.0

Harmony cofa się do bloku z 12 sierpnia w celu naprawy ataku fałszywego mintowania

Fałszywa strona Hyperliquid wykorzystująca reklamy Google oszukała użytkowników na 550 tysięcy dolarów w kryptowalutach

Założyciel Zcash chce aktywować mechanizm płynnej emisji NSM ZIP-234

Goldman Sachs ocenia niskie prawdopodobieństwo podwyżki stóp procentowych we wrześniu

Prawdopodobieństwo recesji w USA obniżone do 13,3%: dlaczego profesjonaliści przewidują jednocześnie wzrost i spadek zatrudnienia

Amerykański Sąd Federalny ds. Roszczeń wydał postanowienie w sprawie Chainalysis przeciwko rządowi USA









