NoticiasCriptoLien Finance sufre un exploit de $542,000 en USDC por vulnerabilidad en el intercambio de bonos

Lien Finance sufre un exploit de $542,000 en USDC por vulnerabilidad en el intercambio de bonos

Autor: Bitcoinsistemi·

Puntos clave

  • Lien Finance perdió aproximadamente 542,144.63 USDC después de que un atacante explotara una falla en la lógica de intercambio de tokens de bonos del contrato BondMakerCollateralizedEth.
  • La vulnerabilidad en la función exchangeEquivalentBonds permitió el minteo de nuevos tokens de bonos sin destruir los bonos de entrada originales, violando la conservación de valor.
  • El análisis en cadena de DefimonAlerts reveló que el registro sin permisos de bonos y las vulnerabilidades de precios permitieron al atacante incorporar funciones de pago maliciosas en bonos fraudulentos.
  • Los bonos fraudulentos fueron dirigidos a través de los pools OTC de Lien Finance y el contrato GeneralizedDotc, donde fueron intercambiados por liquidez legítima en USDC.
  • Este exploit forma parte de una serie más amplia de brechas de seguridad en DeFi en julio de 2026, con pérdidas combinadas en múltiples protocolos que alcanzaron millones de dólares.
Lien Finance sufre un exploit de $542,000 en USDC por vulnerabilidad en el intercambio de bonos

Lien Finance, un protocolo de finanzas descentralizadas (DeFi) construido sobre Ethereum que emite tokens de bonos colateralizados, perdió aproximadamente 542,144.63 USDC después de que un atacante explotara una vulnerabilidad en la lógica de intercambio de tokens de bonos. La falla permitió al atacante mintear tokens de bonos sin respaldo e intercambiarlos por liquidez real, drenando efectivamente fondos del protocolo sin destruir los tokens de bonos originales.

Cómo se desarrolló el ataque

La firma de seguridad blockchain SlowMist informó que el exploit tuvo como objetivo el mecanismo de intercambio de bonos de Lien Finance. Específicamente, el atacante aprovechó la función exchangeEquivalentBonds dentro del contrato BondMakerCollateralizedEth. Esta función permitió la creación de nuevos tokens de bonos sin destruir adecuadamente los bonos de entrada, los cuales fueron luego intercambiados por USDC.

SlowMist atribuyó la causa raíz a una verificación insuficiente de los grupos de bonos durante el proceso de intercambio. La dirección de billetera utilizada por el atacante fue identificada como 0x0d7d…1808a.

Debilidades subyacentes del protocolo

El análisis en cadena realizado por DefimonAlerts reveló que el ataque fue posible gracias al registro sin permisos de bonos combinado con vulnerabilidades de precios. El atacante registró un nuevo lote de bonos a través del contrato BondMakerCollateralizedEth, incorporando una función de pago maliciosa en ellos. Estos bonos fraudulentos fueron luego dirigidos a los pools OTC (sobre el mostrador) de Lien Finance, donde fueron intercambiados por liquidez legítima en USDC.

Múltiples contratos se vieron afectados, incluido el contrato GeneralizedDotc de Lien Finance.

Contexto más amplio

Este exploit forma parte de una ola más amplia de brechas de seguridad que afectan a los protocolos DeFi. Solo en julio de 2026, varios protocolos sufrieron ataques similares, con pérdidas agregadas que suman millones de dólares. El patrón de ataque —mintear tokens sin respaldo mediante una lógica de intercambio defectuosa y lavarlos a través de pools de liquidez— repite exploits anteriores de DeFi donde las funciones de swap o intercambio no lograron hacer cumplir la conservación de valor, una clase de vulnerabilidad recurrente que ha persistido a pesar del aumento de prácticas de auditoría en el sector.

Las plataformas DeFi siguen siendo objetivos frecuentes de actores malintencionados debido a la complejidad de la lógica de los contratos inteligentes y la naturaleza inmutable de las transacciones en cadena. El registro de contratos sin permisos, una decisión de diseño que permite la participación abierta, también introduce superficies de ataque cuando se combina con verificaciones de validación insuficientes, como lo demuestra este incidente.

Al momento de la publicación, Lien Finance no ha emitido un análisis técnico detallado posterior al incidente. Los investigadores de seguridad enfatizan que este tipo de ataques generalmente provienen de debilidades en la lógica de precios y validación de un protocolo, lo que subraya la importancia de auditorías rigurosas de contratos inteligentes. Los usuarios afectados y observadores estarán atentos a si Lien Finance pausa los contratos afectados, busca la recuperación de fondos mediante rastreo en cadena o acciones legales, e implementa correcciones en su lógica de validación de registro e intercambio de bonos.

Fuente: Bitcoinsistemi