Lien Finance sfruttata per $542.000 in USDC tramite una vulnerabilità nello scambio di bond
Punti chiave
- •Lien Finance ha perso circa 542.144,63 USDC dopo che un attaccante ha sfruttato una falla nella logica di scambio dei token obbligazionari sul contratto BondMakerCollateralizedEth.
- •La vulnerabilità nella funzione exchangeEquivalentBonds ha permesso il conio di nuovi token obbligazionari senza distruggere i bond originali in input, violando la conservazione del valore.
- •L’analisi on-chain di DefimonAlerts ha rivelato che la registrazione permissionless dei bond e le vulnerabilità di pricing hanno consentito all’attaccante di incorporare funzioni di pagamento malevole in bond fraudolenti.
- •I bond fraudolenti sono stati instradati attraverso i pool OTC di Lien Finance e il contratto GeneralizedDotc, dove sono stati scambiati con liquidità USDC legittima.
- •Questo exploit fa parte di una serie più ampia di violazioni di sicurezza nella DeFi a luglio 2026, con perdite complessive su più protocolli pari a milioni di dollari.

Lien Finance, un protocollo di finanza decentralizzata (DeFi) costruito su Ethereum che emette token obbligazionari collateralizzati, ha perso circa 542.144,63 USDC dopo che un attaccante ha sfruttato una vulnerabilità nella logica di scambio dei suoi token obbligazionari. La falla ha consentito all’attaccante di coniare token obbligazionari privi di copertura e scambiarli con liquidità reale, drenando di fatto fondi dal protocollo senza distruggere i token obbligazionari originali.
Come si è svolto l’attacco
La società di sicurezza blockchain SlowMist ha riferito che l’exploit ha preso di mira il meccanismo di scambio dei bond di Lien Finance. In particolare, l’attaccante ha sfruttato la funzione exchangeEquivalentBonds all’interno del contratto BondMakerCollateralizedEth. Questa funzione permetteva la creazione di nuovi token obbligazionari senza distruggere correttamente i bond in input, che venivano poi scambiati con USDC.
SlowMist ha attribuito la causa principale a una verifica insufficiente dei gruppi di bond durante il processo di scambio. L’indirizzo del wallet dell’attaccante è stato identificato come 0x0d7d…1808a.
Debolezze sottostanti del protocollo
L’analisi on-chain condotta da DefimonAlerts ha rivelato che l’attacco è stato reso possibile dalla registrazione permissionless dei bond combinata con vulnerabilità di pricing. L’attaccante ha registrato un nuovo lotto di bond tramite il contratto BondMakerCollateralizedEth, incorporando al loro interno una funzione di pagamento malevola. Questi bond fraudolenti sono stati quindi instradati nei pool OTC (over-the-counter) di Lien Finance, dove sono stati scambiati con liquidità USDC legittima.
Sono stati colpiti più contratti, incluso il contratto GeneralizedDotc di Lien Finance.
Contesto più ampio
Questo exploit fa parte di una più ampia ondata di violazioni di sicurezza che ha interessato i protocolli DeFi. Solo a luglio 2026, diversi protocolli hanno subito attacchi simili, con perdite aggregate pari a milioni di dollari. Lo schema dell’attacco — conio di token privi di copertura tramite una logica di scambio difettosa e successivo passaggio attraverso pool di liquidità — richiama exploit DeFi precedenti in cui funzioni di swap o di scambio non sono riuscite a imporre la conservazione del valore, una categoria di vulnerabilità ricorrente che è persistita nonostante l’aumento delle pratiche di audit nel settore.
Le piattaforme DeFi restano bersagli frequenti per attori malevoli a causa della complessità della logica degli smart contract e della natura immutabile delle transazioni on-chain. Anche la registrazione permissionless dei contratti, una scelta progettuale che consente la partecipazione aperta, introduce superfici di attacco quando è associata a controlli di validazione insufficienti, come dimostrato da questo incidente.
Al momento della pubblicazione, Lien Finance non ha rilasciato un rapporto tecnico dettagliato post-incidente. I ricercatori di sicurezza sottolineano che attacchi di questo tipo derivano in genere da debolezze nella logica di pricing e validazione di un protocollo, evidenziando l’importanza di audit rigorosi degli smart contract. Gli utenti interessati e gli osservatori seguiranno se Lien Finance sospenderà i contratti colpiti, tenterà il recupero dei fondi tramite tracciamento on-chain o autorità competenti, e implementerà correzioni alla logica di registrazione dei bond e di validazione degli scambi.
Fonte: Bitcoinsistemi