Lien Finance pierde $542K en USDC tras una falla de validación en un contrato inteligente
Puntos clave
- •Lien Finance perdió aproximadamente $542,144 en USDC después de que atacantes explotaran una falla de validación de bonos que permitió acuñar BondTokens sin respaldo e intercambiarlos por liquidez real.
- •La vulnerabilidad se encontraba en la función exchangeEquivalentBonds del contrato BondMakerCollateralizedEth, que contaba el total de ocurrencias de excepción en lugar de verificar cada ID de bono dentro de su grupo requerido.
- •SlowMist identificó la billetera del atacante como 0x0d7d…1808a y confirmó que los fondos robados se drenaron de asignaciones de USDC preaprobadas de un proveedor de liquidez, no directamente de billeteras de usuarios.
- •El exploit se asemeja a una debilidad similar descubierta en la arquitectura BondMaker de Lien Finance en 2020, cuando investigadores white-hat evitaron aproximadamente $10 millones en pérdidas potenciales antes de que actores maliciosos pudieran actuar.
- •Los exploits DeFi superaron los $630 millones durante los primeros siete meses de 2026, mientras la lógica de precios y las debilidades de validación siguen siendo vectores de ataque importantes pese a mejoras más amplias en la seguridad de contratos inteligentes.

El protocolo DeFi basado en Ethereum Lien Finance perdió aproximadamente $542,144 en USDC después de que atacantes explotaran una falla de validación en un contrato inteligente que permitió acuñar tokens de bonos sin respaldo e intercambiarlos por liquidez real. Lien Finance, que permite a los usuarios crear y operar tokens de bonos derivados de colateral en ETH —incluidos activos similares a stablecoins— depende de lógica interna para garantizar que esos bonos permanezcan debidamente respaldados en todo momento.
La firma de seguridad blockchain SlowMist dijo que el incidente involucró una lógica defectuosa de validación de bonos en los contratos inteligentes de Lien Finance. Según su análisis, el exploit permitió a los atacantes crear BondTokens sin respaldo antes de canjearlos por USDC de los pools de liquidez extrabursátiles del protocolo, sumándose a una serie de incidentes de seguridad en finanzas descentralizadas durante julio.
Una falla en el contrato inteligente permitió acuñar BondTokens sin respaldo
SlowMist informó el 24 de julio que el ataque apuntó a la función exchangeEquivalentBonds en el contrato BondMakerCollateralizedEth de Lien Finance.
La firma dijo que la función no verificaba adecuadamente la integridad de los grupos de bonos durante los intercambios. En lugar de confirmar que cada ID de bono apareciera dentro del grupo requerido durante las verificaciones de validación, el contrato solo contaba el número total de ocurrencias de excepción.
Esa lógica permitió al atacante insertar repetidamente un ID de bono de excepción mientras ocultaba otro bono faltante, satisfaciendo el proceso de verificación defectuoso del contrato. Como resultado, podían crearse nuevos BondTokens sin quemar los bonos colateralizados correspondientes.
Luego, los tokens sin respaldo se intercambiaron por cerca de 542,144.63 USDC a través de tres endpoints preautorizados conectados a los pools de liquidez de Lien Finance. SlowMist identificó la billetera del atacante como 0x0d7d…1808a y dijo que los contratos afectados incluían BondMakerCollateralizedEth y la infraestructura de intercambio relacionada.
Los fondos se drenaron de asignaciones de USDC preaprobadas de un proveedor de liquidez, y no directamente de las billeteras de los usuarios. En DeFi basada en Ethereum, los usuarios suelen conceder a los contratos inteligentes permiso para gastar tokens en su nombre mediante mecanismos de aprobación ERC-20, una opción de diseño estándar que se convierte en un riesgo cuando la propia lógica del contrato está rota.
Los investigadores describieron el incidente como una vulnerabilidad de lógica de protocolo, y no como un exploit convencional que involucrara reentrancia, claves privadas comprometidas o fallas de control de acceso. Las fallas lógicas de este tipo son particularmente difíciles de detectar para las herramientas de auditoría estándar porque el contrato se comporta según lo diseñado a nivel de código; el defecto está en los supuestos matemáticos subyacentes a la verificación de validación. Al momento de la publicación, Lien Finance no había emitido una declaración oficial sobre el exploit, posibles esfuerzos de recuperación o planes de compensación.
El exploit se suma a las preocupaciones de seguridad en DeFi
El ataque volvió a poner la atención sobre los protocolos financieros sin permisos que dependen de sistemas internos de precios y validación para activos digitales complejos. Investigadores de seguridad han señalado que las debilidades en la validación económica pueden permitir que atacantes creen activos sintéticos que un protocolo reconoce incorrectamente como legítimos.
El incidente también se asemeja a un problema de seguridad anterior relacionado con la arquitectura BondMaker de Lien Finance. En 2020, un grupo de white hats liderado por el investigador de seguridad Samczsun evitó pérdidas de aproximadamente $10 millones tras descubrir una debilidad similar vinculada con la emisión de bonos y la validación de equivalencia antes de que actores maliciosos pudieran explotarla.
El exploit de Lien Finance ocurre durante un mes marcado por varios ataques a las finanzas descentralizadas. Incidentes recientes afectaron a AFX Trade, Verus Ethereum Bridge, B² Network, Allbridge Core, Bonzo Finance y Lazy Summer Protocol, e involucraron vulnerabilidades relacionadas con precios, puentes y oráculos.
Según estimaciones de la industria, los exploits DeFi superaron los $630 millones durante los primeros siete meses de 2026. Las pérdidas subrayan cómo la lógica de precios, las debilidades de validación y el diseño de protocolos siguen siendo vectores de ataque importantes, pese a mejoras más amplias en la seguridad de contratos inteligentes.