Lien Finance sufre exploit de $542K por falla lógica en tokens de bonos
Puntos clave
- •Un atacante drenó aproximadamente 542,144.63 USDC de Lien Finance al explotar controles insuficientes de integridad de multiconjuntos en la función exchangeEquivalentBonds del contrato BondMakerCollateralizedEth.
- •La vulnerabilidad permitió al atacante acuñar tokens de bonos sin destruir los bonos de entrada correspondientes y luego intercambiar los activos sin respaldo por USDC real a través de endpoints preautorizados.
- •El registro de bonos sin permisos permitió al atacante desplegar un contrato de orquestación malicioso y registrar un grupo de bonos con una función de pago diseñada sin aprobación de gobernanza.
- •Los investigadores clasificaron el incidente como una falla de precios y validación, no como un exploit tradicional de contrato inteligente, y lo compararon con el ataque de abril a Drift Protocol, que también explotó lógica de valoración.
- •La arquitectura BondMaker de Lien Finance ya había sido señalada en septiembre de 2020, cuando investigadores white-hat evitaron una pérdida de aproximadamente $10 millones, aunque el exploit actual sí resultó en fondos robados.

Lien Finance, un protocolo basado en Ethereum para emitir y negociar tokens de bonos colateralizados —representaciones ERC-20 de productos derivados estructurados respaldados por Ether— perdió aproximadamente $542,000 en USDC después de que un atacante explotara una falla en la lógica de intercambio de sus tokens de bonos, lo que permitió acuñar tokens de bonos sin respaldo e intercambiarlos por liquidez real del protocolo.
El incidente es el más reciente de una ola de exploits DeFi durante julio de 2026, mientras investigadores de seguridad continúan identificando debilidades en los mecanismos de fijación de precios y validación de los protocolos.
Análisis de SlowMist: controles defectuosos de integridad de multiconjuntos
La firma de seguridad blockchain SlowMist dijo que el exploit apuntó al mecanismo de intercambio de bonos de Lien Finance, lo que permitió al atacante crear tokens de bonos sin destruir los bonos de entrada correspondientes antes de intercambiarlos por USDC. La firma estimó la pérdida en aproximadamente 542,144.63 USDC e identificó la billetera del atacante como 0x0d7d…1808a.
🚨SlowMist TI Alert🚨 💸 @LienFinance Loss: ~542k USD 🔍 Root Cause: The exchangeEquivalentBonds function in BondMakerCollateralizedEth lacks proper multiset integrity checks. It only counts total exception occurrences instead of verifying each bondID's appearance per group.… — SlowMist (@SlowMist_Team) July 24, 2026
Según SlowMist, la vulnerabilidad residía en la función exchangeEquivalentBonds del contrato BondMakerCollateralizedEth. La función no verificaba correctamente la integridad de los grupos de bonos durante los intercambios. En lugar de confirmar que cada ID de bono apareciera la cantidad requerida de veces, el contrato solo contaba el número total de entradas de excepción. Al usar repetidamente el mismo ID de bono de excepción en el grupo de salida, el atacante satisfizo la lógica de validación mientras omitía otro bono requerido de la entrada.
SlowMist dijo que esta falla permitió al atacante acuñar nuevos BondTokens que parecían válidos, aunque no se hubiera consumido ningún colateral correspondiente. Los activos recién creados fueron luego intercambiados por USDC a través de tres endpoints preautorizados, lo que resultó en el retiro de aproximadamente 542,144.63 USDC desde la dirección víctima 0xa961684a3a654fb2cca8f8991226c0cefc514d80.
La firma de seguridad identificó los contratos afectados como 0xda6fc5625e617bb92f5359921d43321cebc6bef0 y 0x843225cf6e663e4454732d6b551a737ac7b47de0.
Bajo escrutinio el registro de bonos sin permisos y la lógica de precios
Un análisis on-chain separado de DefimonAlerts, posteriormente amplificado por el investigador exvulsec, describió el incidente como una falla de lógica del protocolo que combinó el registro de bonos sin permisos con debilidades de precios dentro de los pools de bonos extrabursátiles de Lien Finance. El registro sin permisos —la capacidad de cualquier usuario de crear nuevos grupos de bonos sin aprobación de gobernanza— refleja una filosofía de diseño común en DeFi orientada a la composabilidad y la descentralización, pero el caso de Lien Finance ilustra cómo esa apertura puede convertirse en un vector de ataque cuando se combina con una validación económica insuficiente.
🚨 @LienFinance – Loss $542K (2026-07-24) Network: Ethereum Type: Oracle / Price Manipulation Lien Finance's GeneralizedDotc bond-to-ERC20 OTC pools were drained. An attacker-deployed orchestration contract (0xe74d17c1) permissionlessly registered new bond groups on the… — Defimon Alerts (@DefimonAlerts) July 24, 2026
Según ese análisis, el atacante primero desplegó un contrato de orquestación antes de registrar un nuevo grupo de bonos mediante el contrato BondMakerCollateralizedEth. Debido a que el proceso de registro no requería aprobación de gobernanza, el atacante presuntamente pudo introducir un grupo de bonos construido en torno a una función de pago maliciosa.
Los tokens de bonos diseñados fueron luego enviados a los pools OTC GeneralizedDotc de Lien Finance. El análisis señaló la función interna _calcRateBondToErc20 del protocolo, que aparentemente asignó un valor excesivo a los bonos recién creados pese a su falta de respaldo colateral genuino.
Como resultado, el atacante intercambió lo que los investigadores describieron como productos estructurados efectivamente sin respaldo por liquidez real en USDC mantenida en los pools del protocolo. El principal pool de liquidez afectado fue el contrato GeneralizedDotc en 0x656e…9ef18, y la billetera del atacante recibió los fondos mediante la transacción principal del exploit.
Investigadores clasifican el ataque como una falla de precios y validación
Los investigadores que examinan el exploit lo han caracterizado como una falla de precios y validación del protocolo, en lugar de un exploit convencional de contrato inteligente como reentrancy o una evasión de control de acceso. El ataque dependió de introducir instrumentos financieros sintéticos cuyo valor económico no fue suficientemente validado antes de que fueran elegibles para swaps OTC. Esta clase de vulnerabilidad se ha vuelto más prominente a medida que los protocolos DeFi han madurado y reforzado sus defensas contra exploits tradicionales a nivel de código, desplazando el foco de los atacantes hacia la lógica económica y los supuestos de valoración incorporados en el diseño del protocolo.
Los investigadores hicieron comparaciones con el exploit de Drift Protocol de abril, donde los atacantes presuntamente introdujeron colateral fabricado que el protocolo aceptó a valores inflados antes de retirar activos reales. Aunque los dos casos difieren en su implementación, ambos comparten un patrón de explotación de la lógica de valoración en lugar de romper protecciones criptográficas.
Cadena de exploits DeFi durante julio
El exploit de Lien Finance llega en medio de un periodo activo de incidentes de seguridad en finanzas descentralizadas.
Apenas un día antes, la plataforma de análisis on-chain Lookonchain describió el 23 de julio como el “Día de los hackers” después de que tres exploits separados resultaran en pérdidas reportadas combinadas de aproximadamente $35.55 millones. Esos incidentes incluyeron un exploit de $24.15 millones relacionado con la infraestructura de puente de AFX Trade, un ataque de $7.54 millones al Verus Ethereum Bridge y un exploit de $3.86 millones que afectó a B² Network.
En el incidente de AFX, la firma de seguridad blockchain Blockaid dijo que los atacantes drenaron alrededor de $24.15 millones en USDC de infraestructura operada por el protocolo, no del puente nativo de Arbitrum. Offchain Labs confirmó por separado que el puente central de Arbitrum no fue comprometido y dijo que el incidente involucró infraestructura de terceros.
Blockaid también vinculó el exploit más reciente de Verus Ethereum Bridge con el mismo contrato de puente, ruta de entrada y aparente clase de error involucrados en la brecha de mayo del proyecto. La firma dijo que el ataque de julio generó pagos sin respaldo del lado de Ethereum a través del proceso de importación del puente, aunque aún no se había publicado una explicación técnica completa.
A principios de julio, Lazy Summer Protocol perdió alrededor de $6.04 millones en un ataque de manipulación del precio de las acciones, mientras que Bonzo Finance en Hedera reportó pérdidas de aproximadamente $9 millones tras un exploit relacionado con un oráculo. Allbridge Core también sufrió un ataque a un pool estable impulsado por un flash loan que drenó aproximadamente $1.65 millones, y Cascade, respaldado por Polychain, perdió cerca de $1.34 millones en otro exploit.
🚨Blockaid's exploit detection system has identified an ongoing exploit on @summerfinance_ . ~$6M drained so far. More details in 🧵 — Blockaid (@blockaid_) July 6, 2026
Investigadores que rastrean ataques en finanzas descentralizadas han estimado pérdidas acumuladas superiores a $630 millones durante los primeros siete meses de 2026. Sus datos identifican la manipulación de oráculos, fallas de precios, credenciales comprometidas y debilidades en la validación de puentes entre los vectores de ataque más comunes registrados este año.
La arquitectura BondMaker ya había enfrentado problemas de seguridad
Para los desarrolladores veteranos de Ethereum, el exploit más reciente vuelve sobre una arquitectura que ya había atraído atención de seguridad en el pasado.
En septiembre de 2020, un grupo white-hat liderado por el investigador de seguridad Samczsun evitó la pérdida de aproximadamente $10 millones tras identificar una falla en el sistema BondMaker original de Lien Finance. Los investigadores de seguridad de ese momento dijeron que la vulnerabilidad anterior permitía a los atacantes crear grupos de bonos vacíos que podían intercambiarse por otros correctamente colateralizados mediante una función de equivalencia, lo que hacía posible extraer Ether sin respaldo correspondiente. El problema fue interceptado antes de que actores maliciosos pudieran explotarlo, y la recuperación se convirtió en uno de los esfuerzos coordinados de rescate white-hat más destacados de Ethereum.
A diferencia del incidente de 2020, el exploit más reciente resultó en una pérdida real después de que los atacantes explotaran debilidades en la validación de bonos y la lógica de precios para retirar USDC de pools de liquidez activos. Al momento de la publicación, Lien Finance no había publicado un informe técnico post mortem detallado ni anunciado si alguno de los fondos robados había sido congelado o recuperado.