ActualitésCryptoLien Finance perd 542 000 $ en USDC suite à une faille de validation de smart contract

Lien Finance perd 542 000 $ en USDC suite à une faille de validation de smart contract

Auteur: LiveBitcoinNews·

Points clés

  • •Lien Finance a perdu environ 542 144 USDC après que des attaquants ont exploité une faille de validation d'obligations permettant la création de BondTokens non adossés et leur échange contre de la liquidité réelle.
  • •La vulnérabilité se situait dans la fonction exchangeEquivalentBonds du contrat BondMakerCollateralizedEth, qui comptait le nombre total d'occurrences d'exceptions au lieu de vérifier chaque identifiant de bond au sein de son groupe requis.
  • •SlowMist a identifié le portefeuille de l'attaquant comme étant 0x0d7d…1808a et a confirmé que les fonds volés ont été drainés à partir des allocations USDC pré-approuvées d'un fournisseur de liquidité plutôt que directement des portefeuilles des utilisateurs.
  • •L'exploit ressemble à une faille similaire découverte dans l'architecture BondMaker de Lien Finance en 2020, lorsque des chercheurs white-hat ont empêché environ 10 millions de dollars de pertes potentielles avant que des acteurs malveillants ne puissent agir.
  • •Les exploits DeFi ont dépassé 630 millions de dollars au cours des sept premiers mois de 2026, la logique de tarification et les faiblesses de validation demeurant des vecteurs d'attaque majeurs malgré les améliorations globales de la sécurité des smart contracts.
Lien Finance perd 542 000 $ en USDC suite à une faille de validation de smart contract

Le protocole DeFi basé sur Ethereum Lien Finance a perdu environ 542 144 USDC après que des attaquants ont exploité une faille de validation de smart contract permettant la création de jetons obligataires non adossés et leur échange contre de la liquidité réelle. Lien Finance, qui permet aux utilisateurs de créer et d'échanger des jetons obligataires dérivés de collateral ETH — incluant des actifs de type stablecoin — s'appuie sur une logique interne pour garantir que ces obligations restent correctement adossées à tout moment.

La société de sécurité blockchain SlowMist a indiqué que l'incident impliquait une logique de validation d'obligations défaillante dans les smart contracts de Lien Finance. Selon son analyse, l'exploit a permis aux attaquants de créer des BondTokens non soutenus avant de les échanger contre des USDC provenant des pools de liquidité de gré à gré du protocole, s'ajoutant à une série d'incidents de sécurité en finance décentralisée survenus en juillet.

Une faille de smart contract a permis la création de BondTokens non adossés

SlowMist a rapporté le 24 juillet que l'attaque ciblait la fonction exchangeEquivalentBonds du contrat BondMakerCollateralizedEth de Lien Finance.

La société a indiqué que la fonction ne vérifiait pas correctement l'intégrité des groupes d'obligations lors des échanges. Au lieu de confirmer que chaque identifiant de bond apparaissait dans le groupe requis lors des contrôles de validation, le contrat comptait uniquement le nombre total d'occurrences d'exceptions.

Cette logique a permis à l'attaquant d'insérer de manière répétée un identifiant de bond d'exception tout en dissimulant une autre obligation manquante, satisfaisant ainsi le processus de vérification défectueux du contrat. En conséquence, de nouveaux BondTokens ont pu être créés sans brûler les obligations collateralisées correspondantes.

Les jetons non soutenus ont ensuite été échangés contre environ 542 144,63 USDC via trois points de terminaison pré-autorisés connectés aux pools de liquidité de Lien Finance. SlowMist a identifié le portefeuille de l'attaquant comme étant 0x0d7d…1808a et a indiqué que les contrats concernés incluaient BondMakerCollateralizedEth ainsi que l'infrastructure d'échange associée.

Les fonds ont été drainés à partir des allocations USDC pré-approuvées d'un fournisseur de liquidité, plutôt que directement depuis les portefeuilles des utilisateurs. Dans la DeFi basée sur Ethereum, les utilisateurs accordent régulièrement aux smart contracts l'autorisation de dépenser des jetons en leur nom via les mécanismes d'approbation ERC-20 — un choix de conception standard qui devient un passif lorsque la logique du contrat elle-même est défaillante.

🚨SlowMist TI Alert🚨 💸 @LienFinance Loss: ~542k USD 🔍 Root Cause: The exchangeEquivalentBonds function in BondMakerCollateralizedEth lacks proper multiset integrity checks. It only counts total exception occurrences instead of verifying each bondID's appearance per group.… — SlowMist (@SlowMist_Team) July 24, 2026

Les chercheurs ont qualifié l'incident de vulnérabilité de logique de protocole, plutôt que d'exploit conventionnel impliquant de la réentrance, des clés privées compromises ou des défaillances de contrôle d'accès. Les failles logiques de ce type sont particulièrement difficiles à détecter par les outils d'audit standards car le contrat se comporte tel que prévu au niveau du code — le défaut réside dans les hypothèses mathématiques sous-jacentes au contrôle de validation. Au moment de la publication, Lien Finance n'avait émis aucune déclaration officielle sur l'exploit, les éventuels efforts de récupération ou les plans d'indemnisation.

L'exploit s'ajoute aux préoccupations de sécurité dans la DeFi

L'attaque a suscité une attention renouvelée sur les protocoles financiers sans autorisation qui s'appuient sur des systèmes internes de tarification et de validation pour les actifs numériques complexes. Les chercheurs en sécurité ont noté que les faiblesses dans la validation économique peuvent permettre aux attaquants de créer des actifs synthétiques qu'un protocole identifie à tort comme légitimes.

L'incident rappelle également un problème de sécurité antérieur impliquant l'architecture BondMaker de Lien Finance. En 2020, un groupe white-hat mené par le chercheur en sécurité Samczsun a empêché environ 10 millions de dollars de pertes après avoir découvert une faille similaire liée à l'émission d'obligations et à la validation d'équivalence avant que des acteurs malveillants ne puissent l'exploiter.

L'exploit de Lien Finance survient au cours d'un mois marqué par plusieurs attaques en finance décentralisée. Des incidents récents ont affecté AFX Trade, Verus Ethereum Bridge, B² Network, Allbridge Core, Bonzo Finance et Lazy Summer Protocol, impliquant des vulnérabilités liées à la tarification, aux ponts et aux oracles.

Selon les estimations du secteur, les exploits DeFi ont dépassé 630 millions de dollars au cours des sept premiers mois de 2026. Ces pertes soulignent comment la logique de tarification, les faiblesses de validation et la conception de protocoles demeurent des vecteurs d'attaque majeurs, malgré les améliorations globales en matière de sécurité des smart contracts.