Lien Finance зазнав збитків у розмірі 542 тисячі доларів через експлуатацію помилки в логіці токенів облігацій
Lien Finance втратив близько 542 000 доларів США у USDC після того, як зловмисник скористався недоліком у логіці токенів облігацій, щоб випустити непідтримувані активи та виснажити ліквідність з протоколу.
Резюме
- Lien Finance втратив близько 542 000 доларів США у USDC після того, як зловмисники скористалися недоліком у логіці обміну токенів облігацій.
- Дослідники безпеки заявили, що експлуатація дозволила випускати непідтримувані токени облігацій та обмінювати їх на реальну ліквідність з протоколу.
- Цей інцидент додається до серії експлуатацій DeFi цього місяця, оскільки дослідники продовжують вивчати слабкі місця в логіці ціноутворення та валідації протоколу.
Компанія з безпеки блокчейнів SlowMist заявила, що експлуатація націлилася на механізм обміну облігацій Lien Finance, що дозволило зловмиснику створювати токени облігацій без знищення відповідних вхідних облігацій перед обміном їх на USDC. Компанія оцінила збитки приблизно в 542 144,63 USDC і ідентифікувала гаманця зловмисника як 0x0d7d...1808a.
🚨SlowMist TI Alert🚨
💸 @LienFinance Збиток: ~542 тисячі доларів США
🔍 Основна причина: Функція
exchangeEquivalentBondsу BondMakerCollateralizedEth не має належних перевірок цілісності множин. Вона лише підраховує загальну кількість винятків замість перевірки появи кожного bondID у групі....
--- SlowMist (@SlowMist_Team) 24 липня 2026 року
Згідно з даними SlowMist, вразливість була виявлена у функції exchangeEquivalentBonds контракту BondMakerCollateralizedEth. Її аналіз показав, що функція не змогла належним чином перевірити цілісність груп облігацій під час обмінів. Замість перевірки того, чи з'являвся кожен bond ID необхідну кількість разів, контракт підраховував лише загальну кількість виняткових записів. Повторно використовуючи той самий винятковий bond ID у вихідній групі, зловмисник задовольнив логіку валідації, пропустивши іншу необхідну облігацію з вхідних даних.
SlowMist заявила, що недолік дозволив зловмиснику випустити нові BondTokens, які виглядали дійсними, незважаючи на те, що жоден відповідний забезпечення не було використано. Новостворені активи потім були обміняні на USDC через три попередньо авторизовані кінцеві точки, що призвело до виведення близько 542 144,63 USDC з адреси жертви 0xa961684a3a654fb2cca8f8991226c0cefc514d80.
Компанія з безпеки ідентифікувала постраждалі контракти як 0xda6fc5625e617bb92f5359921d43321cebc6bef0 та 0x843225cf6e663e4454732d6b551a737ac7b47de0.
Логіка реєстрації облігацій без дозволу та ціноутворення під наглядом
Окремий аналіз на ланцюгу від DefimonAlerts, пізніше підкріплений дослідником exvulsec, описав інцидент як збій логіки протоколу, який поєднав реєстрацію облігацій без дозволу з слабкостями ціноутворення в позабіржових пулів облігацій Lien Finance.
🚨 @LienFinance -- Збиток 542 тисячі доларів (2026-07-24)
Мережа: Ethereum
Тип: Oracle / Маніпуляція з цінами
Позабіржові пулів Lien Finance GeneralizedDotc були виснажені. Зловмисник розгорнув контракт оркестрації (0xe74d17c1), який без дозволу зареєстрував нові групи облігацій на...
--- Defimon Alerts (@DefimonAlerts) 24 липня 2026 року
Згідно з цим аналізом, зловмисник спочатку розгорнув контракт оркестрації, перш ніж зареєструвати нову групу облігацій через контракт BondMakerCollateralizedEth. Оскільки процес реєстрації не вимагав схвалення управління, зловмисник, як повідомляється, зміг ввести групу облігацій, побудовану навколо шкідливої функції виплат.
У звіті зазначалося, що створені токени облігацій потім були спрямовані в позабіржові пулів Lien Finance GeneralizedDotc. Він вказав на внутрішню функцію протоколу _calcRateBondToErc20, зазначаючи, що вона, здається, надавала надмірну цінність новоствореним облігаціям, незважаючи на їх відсутність справжнього забезпечення.
Внаслідок цього зловмисник обміняв те, що дослідники описали як фактично непідтримувані структуровані продукти, на реальну ліквідність USDC, що зберігається в пулах протоколу. Основний постраждалий ліквідний пул був контрактом GeneralizedDotc за адресою 0x656e...9ef18, тоді як гаманець зловмисника отримав прибуток через основну транзакцію експлуатації. Вам також може бути цікаво: Nasdaq зареєстрований Zhibao планує 3,500 Bitcoin у скарбниці через запропонований PIPE.
Дослідники, які вивчали експлуатацію, описали її як невдачу в ціноутворенні та валідації протоколу, а не як звичайну експлуатацію смарт-контракту, таку як повторний вхід або обхід контролю доступу. Згідно з опублікованим аналізом, атака спиралася на введення синтетичних фінансових інструментів, економічна цінність яких не була достатньо підтверджена до того, як вони стали придатними для OTC-обмінів.
Дослідники порівняли цей інцидент з експлуатацією Drift Protocol у квітні, де зловмисники, як повідомляється, ввели підроблене забезпечення, яке протокол прийняв за завищеними цінами до того, як реальні активи були виведені. Вони зазначили, що два випадки відрізняються за реалізацією, але мають схожий шаблон експлуатації логіки оцінки замість порушення криптографічних захистів.
Останній інцидент додається до низки експлуатацій DeFi
Експлуатація Lien Finance відбулася під час активного періоду інцидентів безпеки в децентралізованих фінансах.
Лише за день до цього аналітична платформа Lookonchain описала 23 липня як "День хакерів", після того як три окремі експлуатації призвели до загальних заявлених втрат приблизно в 35,55 мільйона доларів. Ці інциденти включали експлуатацію на 24,15 мільйона доларів, пов'язану з інфраструктурою мосту AFX Trade, атаку на 7,54 мільйона доларів на Verus Ethereum Bridge та окрему експлуатацію на 3,86 мільйона доларів, що вплинула на B² Network.
У випадку з AFX компанія Blockaid, що займається безпекою блокчейнів, повідомила, що зловмисники вивели близько 24,15 мільйона доларів у USDC з інфраструктури, що експлуатується протоколом, а не з рідного мосту Arbitrum. Offchain Labs окремо підтвердив, що основний міст Arbitrum не був скомпрометований і заявив, що інцидент стосувався інфраструктури третьої сторони.
Тим часом Blockaid також пов'язав останню експлуатацію Verus Ethereum Bridge з тим самим контрактом мосту, шляхом входу та очевидним класом помилок, пов'язаних з порушенням проекту в травні. Компанія заявила, що липнева атака генерувала непідтримувані виплати з боку Ethereum через процес імпорту мосту, хоча повне технічне пояснення ще не було опубліковане.
На початку цього місяця Lazy Summer Protocol втратив близько 6,04 мільйона доларів внаслідок атаки на маніпуляцію ціною акцій, тоді як Bonzo Finance на Hedera повідомив про втрати близько 9 мільйонів доларів після експлуатації, пов'язаної з оракулом. Allbridge Core також зазнав атаки на стабільний пул, що викликано швидким кредитом, внаслідок чого було виведено приблизно 1,65 мільйона доларів, а Cascade, підтримуваний Polychain, втратив приблизно 1,34 мільйона доларів в іншій експлуатації в липні.
🚨Система виявлення експлуатацій Blockaid виявила триваючу експлуатацію на @summerfinance_.
~6M виведено до цього часу.
Більше деталей у 🧵 --- Blockaid (@blockaid_) 6 липня 2026 року
Дослідники, які відстежують атаки на децентралізовані фінанси, оцінили загальні втрати, що перевищують 630 мільйонів доларів протягом перших семи місяців 2026 року. Їхні дані вказують на маніпуляцію оракулом, цінові дефекти, скомпрометовані облікові дані та слабкості валідації мосту серед найпоширеніших векторів атак, зафіксованих цього року.
Архітектура BondMaker вже стикалася з проблемами безпеки раніше
Для давніх розробників Ethereum остання експлуатація знову звертає увагу на архітектуру, яка вже привертала увагу до безпеки раніше.
У вересні 2020 року група білих капелюхів на чолі з дослідником безпеки Samczsun запобігла втраті приблизно 10 мільйонів доларів після виявлення дефекту в оригінальній системі BondMaker Lien Finance.
Дослідники безпеки в той час зазначали, що попередня вразливість дозволяла зловмисникам створювати порожні групи облігацій, які можна було обмінювати на належним чином забезпечені через функцію еквівалентності, що робило можливим витягувати Ether без відповідного забезпечення. Проблему було перехоплено до того, як зловмисники змогли її використати, а відновлення стало одним з найвідоміших координованих зусиль «білих капелюхів» Ethereum.
На відміну від інциденту 2020 року, остання експлуатація призвела до фактичних втрат після того, як зловмисники використали слабкості в перевірці облігацій та логіці ціноутворення, щоб вивести USDC з активних ліквідних пулів. На момент публікації Lien Finance не опублікував детального технічного аналізу або не оголосив, чи були заморожені або відновлені якісь з вкрадених коштів. Читати далі: Зловмисник Drift переміщує $44M через Tornado Cash після кількох місяців
Ціна --
Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.
Вам також може сподобатися

Ripple зменшує площу атаки XRP Ledger, готуючи тестування кредитування з використанням ШІ

Підробка працевлаштування IT у Північній Кореї: тест на безпеку у сфері віртуальних активів

Крипторинок Бразилії на $319 млрд стикається з терміном ліцензування у жовтні: CertiK

Експлуататор мосту Aztec перемістив 300 ETH до Tornado Cash

Виявлено північнокорейське проникнення в 1,640 компаній для крадіжки криптовалют

Криптовалюта: Solana запускає голосування щодо суттєвого перетворення своєї токеноміки

Tornado Cash обробив 968 депозитів 23 липня 2026 року

94% хакерських атак на криптовалюту у першій половині року відбулося поза межами аудиту

Lazarus перемістив 121,5 BTC: Північнокорейська пральня знову працює

Кількість криптоатак досягла 212 випадків, вкрадено понад 1,1 мільярда USD у першій половині 2026 року

Хакерські атаки Північної Кореї: у першій половині року вкрадено 1,6 трильйона вон у криптовалютах

У першій половині 2026 року криптоіндустрія зазнала збитків понад 1 мільярд доларів, найбільші втрати у Ethereum та Solana

Приватна тестова версія Velocity продовжує працювати, триває аудит та посилення ризиків

Обсяг ф'ючерсного DEX на базі Solana досяг 183,2 мільярда доларів у другому кварталі 2026 року

Майже 90% вкрадених коштів не підлягають поверненню: у першій половині 2026 року цілі атак Web3 змінюються з "коду" на "людей"

Зловмисник Drift перемістив 44 мільйони доларів через Tornado Cash після кількох місяців

Криптовалютна дослідницька компанія Hazeflow закривається, оскільки засновник виходить з індустрії

Прогноз «апокаліпсису хаків DeFi» не справдився; чи став цей сектор безпечнішим в епоху ШІ?

CertiK розкриває приховану правду про 50% падіння криптовалют

Абсолютний рекорд хакерських атак на криптовалютні мережі в першій половині 2026 року

Посібник з інвестицій у апаратне забезпечення AI 2026-2028: від заблокованої електронної тканини до скляних субстратів і стрибка CPO

Звіт з безпеки Web3 за перше півріччя 2026 року: частота атак зросла на 107%, 1,39 мільярда доларів зникло

Drift оголосила про перезапуск своєї Perp DEX для екосистеми Solana, доходи від якої будуть спрямовані на створення фонду компенсації користувачам

CertiK: у травні збитки на ринку криптовалют від крадіжок склали $68,3 млн, що майже на 90% менше, ніж у попередньому місяці

Чи це хакери та регулятори зруйнували DeFi?

Coinbase stuffed USDC into Hyperliquid; who made money from this transaction?

Drift Protocol: The insurance fund was not affected by the attack, and users can withdraw their staked shares after recovery

Ранковий звіт | MoonPay купує рівень виконання Solana DFlow; Strategy публікує фінансовий звіт за I квартал; Manta Network оголошує про припинення програми стейкінгу Manta

Менеджер з продуктів Drift: планує перезапустити відгалужену торгову платформу в травні або червні











