Lien Finance sofre ataque de $542 mil ligado a erro na lógica de token de título
Lien Finance perdeu cerca de $542.000 em USDC após um atacante explorar uma falha na lógica de token de título para cunhar ativos não suportados e drenar liquidez do protocolo. Resumo
- A Lien Finance perdeu cerca de $542.000 em USDC após atacantes explorarem uma falha na lógica de troca de token de título.
- Pesquisadores de segurança disseram que a exploração permitiu que tokens de título não suportados fossem cunhados e trocados por liquidez real do protocolo.
- O incidente se soma a uma série de explorações DeFi neste mês, enquanto os pesquisadores continuam a examinar as fraquezas na precificação e na lógica de validação do protocolo.
A empresa de segurança blockchain SlowMist disse que a exploração visou o mecanismo de troca de títulos da Lien Finance, permitindo que o atacante criasse tokens de título sem destruir os títulos de entrada correspondentes antes de trocá-los por USDC. A empresa estimou a perda em aproximadamente 542.144,63 USDC e identificou a carteira do atacante como 0x0d7d...1808a.
🚨Alerta TI SlowMist🚨
💸 @LienFinance Perda: ~542k USD
🔍 Causa Raiz: A função
exchangeEquivalentBondsem BondMakerCollateralizedEth carece de verificações adequadas de integridade multiset. Ela apenas conta o total de ocorrências de exceção em vez de verificar a aparição de cada bondID por grupo....
--- SlowMist (@SlowMist_Team) 24 de julho de 2026
De acordo com a SlowMist, a vulnerabilidade estava localizada na função exchangeEquivalentBonds do contrato BondMakerCollateralizedEth. Sua análise disse que a função falhou em verificar adequadamente a integridade dos grupos de títulos durante as trocas. Em vez de verificar se cada ID de título aparecia o número necessário de vezes, o contrato contava apenas o número total de entradas de exceção. Ao usar repetidamente o mesmo ID de título de exceção no grupo de saída, o atacante satisfez a lógica de validação enquanto omitia outro título necessário da entrada.
A SlowMist disse que a falha permitiu que o atacante cunhasse novos BondTokens que pareciam válidos, mesmo que nenhum colateral correspondente tivesse sido consumido. Os ativos recém-criados foram então trocados por USDC através de três pontos de acesso pré-autorizados, resultando na retirada de cerca de 542.144,63 USDC do endereço da vítima 0xa961684a3a654fb2cca8f8991226c0cefc514d80.
A empresa de segurança identificou os contratos afetados como 0xda6fc5625e617bb92f5359921d43321cebc6bef0 e 0x843225cf6e663e4454732d6b551a737ac7b47de0.
Registro de títulos sem permissão e lógica de precificação sob escrutínio
Uma análise on-chain separada da DefimonAlerts, posteriormente amplificada pelo pesquisador exvulsec, descreveu o incidente como uma falha na lógica do protocolo que combinou registro de títulos sem permissão com fraquezas de precificação dentro das pools de títulos de balcão da Lien Finance.
🚨 @LienFinance -- Perda $542K (2026-07-24)
Rede: Ethereum
Tipo: Oracle / Manipulação de Preço
As pools de OTC de títulos para ERC20 GeneralizedDotc da Lien Finance foram drenadas. Um contrato de orquestração implantado por um atacante (0xe74d17c1) registrou grupos de títulos novos sem permissão no...
--- Defimon Alerts (@DefimonAlerts) 24 de julho de 2026
De acordo com essa análise, o atacante primeiro implantou um contrato de orquestração antes de registrar um novo grupo de títulos através do contrato BondMakerCollateralizedEth. Como o processo de registro não exigia aprovação de governança, o atacante conseguiu introduzir um grupo de títulos construído em torno de uma função de pagamento maliciosa.
O relatório disse que os tokens de título elaborados foram então direcionados para as pools de OTC GeneralizedDotc da Lien Finance. Ele apontou para a função interna _calcRateBondToErc20 do protocolo, dizendo que parece ter atribuído um valor excessivo aos títulos recém-criados, apesar da falta de colateral genuíno que os respaldasse.
Como resultado, o atacante trocou o que os pesquisadores descreveram como produtos estruturados efetivamente não suportados por liquidez real em USDC mantida nas pools do protocolo. A principal pool de liquidez afetada foi o contrato GeneralizedDotc em 0x656e...9ef18, enquanto a carteira do atacante recebeu os proventos através da transação principal de exploração. Você também pode gostar: Zhibao listado na Nasdaq planeja um tesouro de 3.500 Bitcoin através de PIPE proposto.
Pesquisadores que examinaram a exploração descreveram-na como uma falha de precificação e validação do protocolo, em vez de uma exploração convencional de contrato inteligente, como reentrância ou uma violação de controle de acesso. De acordo com a análise publicada, o ataque dependia da introdução de instrumentos financeiros sintéticos cujo valor econômico não foi suficientemente validado antes de se tornarem elegíveis para trocas OTC.
Os pesquisadores compararam o incidente com a exploração do Drift Protocol em abril, onde os atacantes supostamente introduziram colaterais fabricados que o protocolo aceitou a valores inflacionados antes que ativos reais fossem retirados. Eles observaram que os dois casos diferem na implementação, mas compartilham um padrão semelhante de exploração da lógica de avaliação em vez de quebrar proteções criptográficas.
Último incidente se soma a uma série de explorações DeFi
A exploração do Lien Finance ocorre durante um período ativo para incidentes de segurança em finanças descentralizadas.
Apenas um dia antes, a plataforma de análise on-chain Lookonchain descreveu 23 de julho como "Dia dos Hackers" após três explorações separadas resultarem em perdas relatadas combinadas de cerca de $35,55 milhões. Esses incidentes incluíram uma exploração de $24,15 milhões envolvendo a infraestrutura de ponte da AFX Trade, um ataque de $7,54 milhões na Verus Ethereum Bridge e uma exploração separada de $3,86 milhões afetando a B² Network.
No incidente da AFX, a empresa de segurança blockchain Blockaid disse que os atacantes drenaram cerca de $24,15 milhões em USDC da infraestrutura operada pelo protocolo, em vez da ponte nativa da Arbitrum. A Offchain Labs confirmou separadamente que a ponte principal da Arbitrum não foi comprometida e disse que o incidente envolveu infraestrutura de terceiros.
Enquanto isso, a Blockaid também vinculou a última exploração da Verus Ethereum Bridge ao mesmo contrato de ponte, caminho de entrada e aparente classe de bug envolvidos na violação do projeto em maio. A empresa disse que o ataque de julho gerou pagamentos não garantidos do lado do Ethereum através do processo de importação da ponte, embora uma explicação técnica completa ainda não tenha sido publicada.
No início deste mês, o Lazy Summer Protocol perdeu cerca de $6,04 milhões em um ataque de manipulação de preço das ações, enquanto o Bonzo Finance na Hedera relatou perdas de cerca de $9 milhões após uma exploração relacionada a oráculos. O Allbridge Core também sofreu um ataque de pool estável impulsionado por empréstimos relâmpago que drenou aproximadamente $1,65 milhões, e o Cascade, apoiado pela Polychain, perdeu cerca de $1,34 milhões em outra exploração durante julho.
🚨O sistema de detecção de exploração da Blockaid identificou uma exploração em andamento em @summerfinance_.
~$6M drenados até agora.
Mais detalhes em 🧵
--- Blockaid (@blockaid_) 6 de julho de 2026
Pesquisadores que rastreiam ataques em finanças descentralizadas estimaram perdas cumulativas superiores a $630 milhões durante os primeiros sete meses de 2026. Seus dados identificam manipulação de oráculos, falhas de precificação, credenciais comprometidas e fraquezas de validação de ponte entre os vetores de ataque mais comuns registrados este ano.
Arquitetura do BondMaker já enfrentou problemas de segurança antes
Para desenvolvedores de Ethereum de longa data, a última exploração revisita uma arquitetura que já atraiu atenção de segurança anteriormente.
Em setembro de 2020, um grupo de "white-hats" liderado pelo pesquisador de segurança Samczsun impediu a perda de cerca de $10 milhões após identificar uma falha no sistema original BondMaker do Lien Finance.
Pesquisadores de segurança na época disseram que a vulnerabilidade anterior permitia que atacantes criassem grupos de títulos vazios que poderiam ser trocados por grupos devidamente colateralizados através de uma função de equivalência, tornando possível extrair Ether sem correspondência de colateral. O problema foi interceptado antes que atores maliciosos pudessem explorá-lo, e a recuperação se tornou um dos esforços de resgate coordenados mais proeminentes de brancos no Ethereum.
Diferente do incidente de 2020, a última exploração resultou em uma perda real após os atacantes usarem fraquezas na validação de títulos e na lógica de precificação para retirar USDC de pools de liquidez ativos. No momento da publicação, a Lien Finance não havia divulgado um post-mortem técnico detalhado ou anunciado se algum dos fundos roubados havia sido congelado ou recuperado. Leia mais: Explorador do Drift movimenta $44M através do Tornado Cash após meses
Aviso: Este conteúdo é fornecido apenas para fins de divulgação e informação geral da marca e não constitui aconselhamento financeiro, de investimento, jurídico ou tributário. Quaisquer eventos, recompensas, eventos online ou informações relacionadas mencionados neste documento não devem ser considerados uma recomendação, solicitação ou convite para comprar, vender, negociar ou de qualquer outra forma realizar transações com criptoativos ou usar quaisquer serviços. Criptoativos são altamente voláteis, e sua negociação pode resultar em perdas. Os serviços e eventos online da WEEX podem não estar disponíveis em todas as regiões e estão sujeitos às leis, regulamentos e requisitos de elegibilidade aplicáveis. É sua responsabilidade garantir que o uso dos serviços da WEEX esteja em conformidade com as leis locais e avaliar cuidadosamente os riscos antes de participar de quaisquer atividades relacionadas a criptomoedas.
Você também pode gostar

As três principais bolsas da Coreia do Sul recebem investimento da TradFi: O mercado de criptomoedas da Coreia está sendo "incorporado"?

Onde está Przemysław Kral? O CEO da zondacrypto pode ser rastreado, mas a pista pode ser falsa

Probabilidade de aumento da taxa de juros pelo Fed na próxima semana é de 30%?

A fusão entre finanças tradicionais e DeFi: novas fronteiras do mercado questionadas na WebX2026

Uma guerra interna turbulenta do Bitcoin: BIP-110 gera preocupações sobre bifurcações

Explorador de Drift movimenta $44 milhões através do Tornado Cash após meses

Não é IA, nem guerra: o que as ações dos EUA realmente devem temer é o Japão?

O ouro se recupera enquanto gestores o consideram subvalorizado

Cúpula de Sabedoria em RH 2026: por que o diretor de RH se tornou o braço direito do proprietário e como seu papel mudou durante a guerra

Os próximos 5 anos não serão definidos por um único setor: Exilist analisa a ascensão das finanças on-chain combinando stablecoins, RWA e IA

Goldman Sachs analisa: Intel supera expectativas no Q2, transformação na fabricação ainda precisa ser comprovada

Stripe planeja adquirir OpenRouter, o foco do futuro das pagamentos também é a IA?

Mineração de Bitcoin: Cazaquistão fará os mineradores de criptomoedas pagarem para preencher sua reserva estratégica

LayerZero e Keeta trazem depósitos bancários tokenizados para grandes cadeias

China completa primeiro pagamento em yuan digital para Cingapura

Flow Traders testa crédito de stablecoin lastreado em Bitcoin da Lombard

Novas sanções da UE complicam seriamente o acesso às criptomoedas para os russos

Reavaliando a Compatibilidade entre Fundadores e o Mercado em um Mercado de Criptomoedas em Baixa

Benefícios da IA, caça social e sequestro de confiança: quem está caçando o Web3 nas sombras?

Cripto, IA, escravidão: ONU revela um império criminoso de 114 bilhões de dólares

Perspectivas do projeto de lei CLARITY esfriam, conflito de interesses de Trump em criptomoedas se torna o maior obstáculo

Hester Peirce alerta sobre custodiante de criptoativos e prestadores de empréstimos on-chain — sugere aplicação de leis de valores mobiliários e fortalecimento da supervisão

O iene enfrenta sua pior queda em quatro décadas

SEC marca discussões em setembro à medida que o comércio de ações 24 horas se aproxima

Boundless entra no mercado de inferência de IA, visando redução de custos de até 50%

Bitcoin sob pressão: Títulos americanos se tornam seu novo rival

Block lança chat com IA de código aberto "Buzz" para competir com Slack e GitHub

Novo ganhador do Prêmio Fields, Wang Hong, também fez AI?

Alerta no mercado de títulos dos EUA desde 2007!










