Lien Finance perde $542K in USDC dopo una falla di validazione nello smart contract
Punti chiave
- •Lien Finance ha perso circa $542,144 in USDC dopo che alcuni aggressori hanno sfruttato una falla nella validazione delle obbligazioni che consentiva di coniare BondTokens non coperti e scambiarli con liquidità reale.
- •La vulnerabilità si trovava nella funzione exchangeEquivalentBonds del contratto BondMakerCollateralizedEth, che contava le occorrenze totali di eccezioni invece di verificare ogni ID obbligazionario all'interno del gruppo richiesto.
- •SlowMist ha identificato il wallet dell'aggressore come 0x0d7d…1808a e ha confermato che i fondi rubati sono stati drenati dalle autorizzazioni USDC pre-approvate di un fornitore di liquidità, non direttamente dai wallet degli utenti.
- •L'exploit somiglia a una debolezza analoga scoperta nell'architettura BondMaker di Lien Finance nel 2020, quando ricercatori white-hat evitarono circa $10 million di potenziali perdite prima che attori malevoli potessero agire.
- •Gli exploit DeFi hanno superato $630 million nei primi sette mesi del 2026, con la logica di pricing e le debolezze di validazione che restano importanti vettori di attacco nonostante i miglioramenti più ampi nella sicurezza degli smart contract.

Il protocollo DeFi basato su Ethereum Lien Finance ha perso circa $542,144 in USDC dopo che alcuni aggressori hanno sfruttato una falla di validazione nello smart contract che consentiva di coniare token obbligazionari non coperti e scambiarli con liquidità reale. Lien Finance, che permette agli utenti di creare e negoziare token obbligazionari derivati da collaterale in ETH — inclusi asset simili a stablecoin — si basa su una logica interna per garantire che tali obbligazioni restino sempre adeguatamente garantite.
La società di sicurezza blockchain SlowMist ha affermato che l'incidente ha riguardato una logica difettosa di validazione delle obbligazioni negli smart contract di Lien Finance. Secondo la sua analisi, l'exploit ha consentito agli aggressori di creare BondTokens non supportati prima di scambiarli con USDC provenienti dai pool di liquidità over-the-counter del protocollo, aggiungendosi a una serie di incidenti di sicurezza nella finanza decentralizzata avvenuti a luglio.
La falla nello smart contract ha permesso di coniare BondTokens non coperti
SlowMist ha riferito il 24 luglio che l'attacco ha preso di mira la funzione exchangeEquivalentBonds nel contratto BondMakerCollateralizedEth di Lien Finance.
La società ha dichiarato che la funzione non verificava correttamente l'integrità dei gruppi di obbligazioni durante gli scambi. Invece di confermare che ogni ID obbligazionario fosse presente nel gruppo richiesto durante i controlli di validazione, il contratto contava solo il numero totale di occorrenze di eccezioni.
Questa logica ha consentito all'aggressore di inserire ripetutamente un ID obbligazionario di eccezione nascondendo al contempo un'altra obbligazione mancante, soddisfacendo così il processo di verifica difettoso del contratto. Di conseguenza, nuovi BondTokens potevano essere creati senza bruciare le corrispondenti obbligazioni collateralizzate.
I token non supportati sono stati poi scambiati per circa 542,144.63 USDC tramite tre endpoint pre-autorizzati collegati ai pool di liquidità di Lien Finance. SlowMist ha identificato il wallet dell'aggressore come 0x0d7d…1808a e ha affermato che i contratti interessati includevano BondMakerCollateralizedEth e la relativa infrastruttura di scambio.
I fondi sono stati drenati dalle autorizzazioni USDC pre-approvate di un fornitore di liquidità, anziché direttamente dai wallet degli utenti. Nella DeFi basata su Ethereum, gli utenti concedono regolarmente agli smart contract il permesso di spendere token per loro conto tramite i meccanismi di approvazione ERC-20 — una scelta progettuale standard che diventa una responsabilità quando la logica del contratto è compromessa.
I ricercatori hanno descritto l'incidente come una vulnerabilità nella logica del protocollo, piuttosto che un exploit convenzionale basato su reentrancy, chiavi private compromesse o carenze nel controllo degli accessi. Falle logiche di questo tipo sono particolarmente difficili da individuare per gli strumenti di audit standard, perché il contratto si comporta come previsto a livello di codice: il difetto risiede nelle assunzioni matematiche alla base del controllo di validazione. Al momento della pubblicazione, Lien Finance non aveva rilasciato una dichiarazione ufficiale sull'exploit, su eventuali tentativi di recupero o su piani di compensazione.
L'exploit aumenta le preoccupazioni sulla sicurezza DeFi
L'attacco ha riportato l'attenzione sui protocolli finanziari permissionless che dipendono da sistemi interni di pricing e validazione per asset digitali complessi. I ricercatori di sicurezza hanno osservato che le debolezze nella validazione economica possono permettere agli aggressori di creare asset sintetici che un protocollo riconosce erroneamente come legittimi.
L'incidente presenta inoltre somiglianze con un precedente problema di sicurezza relativo all'architettura BondMaker di Lien Finance. Nel 2020, un gruppo white-hat guidato dal ricercatore di sicurezza Samczsun ha evitato perdite per circa $10 million dopo aver scoperto una debolezza simile legata all'emissione di obbligazioni e alla validazione dell'equivalenza, prima che attori malevoli potessero sfruttarla.
L'exploit di Lien Finance arriva in un mese segnato da diversi attacchi alla finanza decentralizzata. Incidenti recenti hanno interessato AFX Trade, Verus Ethereum Bridge, B² Network, Allbridge Core, Bonzo Finance e Lazy Summer Protocol, coinvolgendo vulnerabilità legate a pricing, bridge e oracle.
Secondo stime del settore, gli exploit DeFi hanno superato $630 million nei primi sette mesi del 2026. Le perdite evidenziano come la logica di pricing, le debolezze di validazione e la progettazione dei protocolli restino importanti vettori di attacco, nonostante i miglioramenti più ampi nella sicurezza degli smart contract.