Lien Finance exploité pour 542 000 USDC via une vulnérabilité d'échange de tokens-bons
Points clés
- •Lien Finance a perdu environ 542 144,63 USDC après qu'un attaquant a exploité une faille dans la logique d'échange de ses tokens-bons sur le contrat BondMakerCollateralizedEth.
- •La vulnérabilité dans la fonction exchangeEquivalentBonds permettait la frappe de nouveaux tokens-bons sans détruire les bons originaux en entrée, violant le principe de conservation de la valeur.
- •L'analyse on-chain de DefimonAlerts a révélé que l'enregistrement de bons sans permission et les vulnérabilités de tarification ont permis à l'attaquant d'intégrer des fonctions de paiement malveillantes dans des bons frauduleux.
- •Les bons frauduleux ont été acheminés via les pools OTC de Lien Finance et le contrat GeneralizedDotc, où ils ont été échangés contre des liquidités légitimes en USDC.
- •Cet exploit s'inscrit dans une série plus large de failles de sécurité DeFi en juillet 2026, avec des pertes combinées sur plusieurs protocoles atteignant plusieurs millions de dollars.

Lien Finance, un protocole de finance décentralisée (DeFi) construit sur Ethereum qui émet des tokens-bons garantis, a perdu environ 542 144,63 USDC après qu'un attaquant a exploité une vulnérabilité dans la logique d'échange de ses tokens-bons. Cette faille a permis à l'attaquant de frapper des tokens-bons non adossés et de les échanger contre de la liquidité réelle, drainant ainsi les fonds du protocole sans détruire les tokens-bons originaux.
Comment l'attaque s'est déroulée
La firme de sécurité blockchain SlowMist a signalé que l'exploit ciblait le mécanisme d'échange de bons de Lien Finance. Plus précisément, l'attaquant a tiré parti de la fonction exchangeEquivalentBonds au sein du contrat BondMakerCollateralizedEth. Cette fonction permettait la création de nouveaux tokens-bons sans détruire correctement les bons en entrée, qui étaient ensuite échangés contre des USDC.
SlowMist a attribué la cause première à une vérification insuffisante des groupes de bons lors du processus d'échange. L'adresse de portefeuille utilisée par l'attaquant a été identifiée comme étant 0x0d7d…1808a.
Faiblesses sous-jacentes du protocole
L'analyse on-chain menée par DefimonAlerts a révélé que l'attaque a été rendue possible grâce à l'enregistrement de bons sans permission combiné à des vulnérabilités de tarification. L'attaquant a enregistré un nouveau lot de bons via le contrat BondMakerCollateralizedEth, en y intégrant une fonction de paiement malveillante. Ces bons frauduleux ont ensuite été acheminés vers les pools OTC (de gré à gré) de Lien Finance, où ils ont été échangés contre des liquidités légitimes en USDC.
Plusieurs contrats ont été touchés, notamment le contrat GeneralizedDotc de Lien Finance.
Contexte plus large
Cet exploit s'inscrit dans une vague plus large de failles de sécurité affectant les protocoles DeFi. En juillet 2026 seul, plusieurs protocoles ont subi des attaques similaires, entraînant des pertes combinées s'élevant à plusieurs millions de dollars. Le schéma d'attaque — frapper des tokens non adossés via une logique d'échange défectueuse et les faire transiter par des pools de liquidité — rappelle de précédents exploits DeFi où les fonctions de swap ou d'échange ne parvenaient pas à assurer la conservation de la valeur, une classe de vulnérabilités récurrente qui a persisté malgré l'intensification des pratiques d'audit dans le secteur.
Les plateformes DeFi restent des cibles fréquentes pour des acteurs malveillants en raison de la complexité de la logique des contrats intelligents et de la nature immuable des transactions on-chain. L'enregistrement de contrats sans permission, un choix de conception qui permet une participation ouverte, introduit également des surfaces d'attaque lorsqu'il est associé à des contrôles de validation insuffisants — comme le démontre cet incident.
Au moment de la publication, Lien Finance n'a pas publié d'analyse technique détaillée post-incident. Les chercheurs en sécurité soulignent que de telles attaques découlent généralement de faiblesses dans la logique de tarification et de validation d'un protocole, ce qui souligne l'importance d'audits rigoureux des contrats intelligents. Les utilisateurs concernés et les observateurs suivront de près les décisions de Lien Finance quant à la suspension des contrats affectés, la récupération des fonds via le traçage on-chain ou les autorités judiciaires, et la mise en œuvre de correctifs à sa logique de validation d'enregistrement et d'échange des bons.
Source : Bitcoinsistemi