Lien Finance verliert 542.000 $ in USDC nach Validierungsfehler in Smart Contract
Wichtige Erkenntnisse
- •Lien Finance verlor etwa 542.144 $ in USDC, nachdem Angreifer einen Fehler in der Bond-Validierung ausgenutzt hatten, der es ermöglichte, ungedeckte BondTokens zu prägen und gegen echte Liquidität einzutauschen.
- •Die Schwachstelle befand sich in der Funktion exchangeEquivalentBonds des Vertrags BondMakerCollateralizedEth, die die Gesamtzahl der Ausnahmevorkommen zählte, statt jede Bond-ID innerhalb ihrer erforderlichen Gruppe zu verifizieren.
- •SlowMist identifizierte die Wallet des Angreifers als 0x0d7d…1808a und bestätigte, dass die gestohlenen Mittel aus vorab genehmigten USDC-Allowances eines Liquiditätsanbieters abgezogen wurden, nicht direkt aus Nutzer-Wallets.
- •Der Exploit ähnelt einer Schwachstelle, die 2020 in der BondMaker-Architektur von Lien Finance entdeckt wurde, als White-Hat-Forscher potenzielle Verluste von rund 10 Millionen $ verhinderten, bevor böswillige Akteure handeln konnten.
- •DeFi-Exploits überstiegen in den ersten sieben Monaten des Jahres 2026 630 Millionen $, wobei Preislogik und Validierungsschwächen trotz breiterer Verbesserungen der Smart-Contract-Sicherheit weiterhin wichtige Angriffsvektoren bleiben.

Das Ethereum-basierte DeFi-Protokoll Lien Finance verlor etwa 542.144 $ in USDC, nachdem Angreifer einen Validierungsfehler in einem Smart Contract ausgenutzt hatten, der es ermöglichte, ungedeckte Bond-Tokens zu prägen und gegen echte Liquidität einzutauschen. Lien Finance, das Nutzern die Erstellung und den Handel von aus ETH-Sicherheiten abgeleiteten Bond-Tokens ermöglicht — darunter stablecoin-ähnliche Vermögenswerte — stützt sich auf interne Logik, um sicherzustellen, dass diese Bonds jederzeit ordnungsgemäß gedeckt bleiben.
Das Blockchain-Sicherheitsunternehmen SlowMist erklärte, der Vorfall habe fehlerhafte Bond-Validierungslogik in den Smart Contracts von Lien Finance betroffen. Laut der Analyse des Unternehmens ermöglichte der Exploit Angreifern, nicht gedeckte BondTokens zu erstellen, bevor sie diese gegen USDC aus den außerbörslichen Liquiditätspools des Protokolls tauschten. Damit kam es im Juli zu einem weiteren Sicherheitsvorfall im Bereich der dezentralen Finanzen.
Smart-Contract-Fehler ermöglichte das Prägen ungedeckter BondTokens
SlowMist berichtete am 24. Juli, dass der Angriff auf die Funktion exchangeEquivalentBonds im Vertrag BondMakerCollateralizedEth von Lien Finance abzielte.
Das Unternehmen erklärte, die Funktion habe die Integrität von Bond-Gruppen bei Tauschvorgängen nicht ordnungsgemäß überprüft. Statt bei Validierungsprüfungen zu bestätigen, dass jede Bond-ID innerhalb der erforderlichen Gruppe vorhanden war, zählte der Vertrag lediglich die Gesamtzahl der Ausnahmevorkommen.
Diese Logik ermöglichte es dem Angreifer, wiederholt eine Ausnahme-Bond-ID einzufügen und gleichzeitig einen anderen fehlenden Bond zu verbergen, wodurch der fehlerhafte Prüfprozess des Vertrags erfüllt wurde. In der Folge konnten neue BondTokens erstellt werden, ohne die entsprechenden besicherten Bonds zu verbrennen.
Die nicht gedeckten Tokens wurden anschließend über drei vorab autorisierte Endpunkte, die mit den Liquiditätspools von Lien Finance verbunden waren, gegen etwa 542.144,63 USDC eingetauscht. SlowMist identifizierte die Wallet des Angreifers als 0x0d7d…1808a und erklärte, dass zu den betroffenen Verträgen BondMakerCollateralizedEth sowie die zugehörige Exchange-Infrastruktur gehörten.
Die Mittel wurden aus den vorab genehmigten USDC-Allowances eines Liquiditätsanbieters abgezogen, nicht direkt aus den Wallets der Nutzer. In Ethereum-basierter DeFi erteilen Nutzer Smart Contracts routinemäßig über ERC-20-Genehmigungsmechanismen die Berechtigung, Tokens in ihrem Namen auszugeben — eine standardmäßige Designentscheidung, die zur Haftungsquelle wird, wenn die Vertragslogik selbst fehlerhaft ist.
Forscher beschrieben den Vorfall als Schwachstelle in der Protokolllogik und nicht als konventionellen Exploit mit Reentrancy, kompromittierten privaten Schlüsseln oder Fehlern bei der Zugriffskontrolle. Logikfehler dieser Art sind für Standard-Audit-Tools besonders schwer aufzudecken, weil der Vertrag auf Code-Ebene wie vorgesehen funktioniert — der Defekt liegt in den mathematischen Annahmen, die der Validierungsprüfung zugrunde liegen. Zum Zeitpunkt der Veröffentlichung hatte Lien Finance keine offizielle Stellungnahme zu dem Exploit, möglichen Wiederherstellungsmaßnahmen oder Entschädigungsplänen abgegeben.
Exploit verstärkt Sicherheitsbedenken im DeFi-Sektor
Der Angriff hat die Aufmerksamkeit erneut auf erlaubnisfreie Finanzprotokolle gelenkt, die für komplexe digitale Vermögenswerte auf interne Preis- und Validierungssysteme angewiesen sind. Sicherheitsforscher haben darauf hingewiesen, dass Schwächen in der ökonomischen Validierung Angreifern ermöglichen können, synthetische Vermögenswerte zu erstellen, die ein Protokoll fälschlicherweise als legitim anerkennt.
Der Vorfall ähnelt zudem einem früheren Sicherheitsproblem in der BondMaker-Architektur von Lien Finance. Im Jahr 2020 verhinderte eine von dem Sicherheitsforscher Samczsun geleitete White-Hat-Gruppe Verluste von rund 10 Millionen $, nachdem sie eine ähnliche Schwachstelle im Zusammenhang mit Bond-Emission und Äquivalenzvalidierung entdeckt hatte, bevor böswillige Akteure sie ausnutzen konnten.
Der Exploit bei Lien Finance fällt in einen Monat, der von mehreren Angriffen auf dezentrale Finanzprotokolle geprägt war. Jüngste Vorfälle betrafen AFX Trade, Verus Ethereum Bridge, B² Network, Allbridge Core, Bonzo Finance und Lazy Summer Protocol und standen im Zusammenhang mit Schwachstellen bei Preisbildung, Bridges und Oracles.
Branchenschätzungen zufolge überstiegen DeFi-Exploits in den ersten sieben Monaten des Jahres 2026 die Marke von 630 Millionen $. Die Verluste unterstreichen, dass Preislogik, Validierungsschwächen und Protokolldesign trotz allgemeiner Verbesserungen bei der Smart-Contract-Sicherheit weiterhin wichtige Angriffsvektoren bleiben.