ニュース暗号資産Lien Financeがボンド交換の脆弱性により542,000 USDCの攻撃を受ける

Lien Financeがボンド交換の脆弱性により542,000 USDCの攻撃を受ける

著者: Bitcoinsistemi·

重要ポイント

  • Lien Financeは、攻撃者がBondMakerCollateralizedEthコントラクトのボンドトークン交換ロジックの欠陥を悪用した後、約542,144.63 USDCの損失を被った。
  • exchangeEquivalentBonds関数の脆弱性により、元の入力ボンドを破棄することなく新しいボンドトークンの鋳造が可能となり、価値の保存原則が侵害された。
  • DefimonAlertsによるオンチェーン分析により、パーミッションレスなボンド登録と価格設定の脆弱性により、攻撃者が不正なボンドに悪意のある支払い関数を組み込むことが可能であったことが明らかになった。
  • 不正なボンドはLien FinanceのOTCプールおよびGeneralizedDotcコントラクトを通じてルーティングされ、そこで正当なUSDC流動性と交換された。
  • このエクスプロイトは、2026年7月に発生したDeFiセキュリティ侵害のより広範な一連の出来事の一部であり、複数のプロトコルにわたる合計損失は数百万ドルに達している。
Lien Financeがボンド交換の脆弱性により542,000 USDCの攻撃を受ける

Ethereum上に構築され、担保付きボンドトークンを発行する分散型金融(DeFi)プロトコル、Lien Financeは、攻撃者がボンドトークン交換ロジックの脆弱性を悪用した結果、約542,144.63 USDCの損失を被った。この欠陥により、攻撃者は裏付けのないボンドトークンを鋳造して実際の流動性と交換することが可能となり、元のボンドトークンを破棄することなくプロトコルから資金を引き出した。

攻撃の経緯

ブロックチェーンセキュリティ企業SlowMistは、このエクスプロイトがLien Financeのボンド交換メカニズムを標的としたと報告した。具体的には、攻撃者はBondMakerCollateralizedEthコントラクト内のexchangeEquivalentBonds関数を悪用した。この関数は、入力ボンドを適切に破棄することなく新しいボンドトークンを作成することを許可しており、それらはその後USDCと交換された。

SlowMistは、根本原因を交換プロセス中のボンドグループの検証不十分にあるとした。攻撃者のウォレットアドレスは0x0d7d…1808aと特定された。

プロトコルの根本的な脆弱性

DefimonAlertsによるオンチェーン分析により、この攻撃はパーミッションレスなボンド登録と価格設定の脆弱性の組み合わせによって可能になったことが明らかになった。攻撃者はBondMakerCollateralizedEthコントラクトを通じて新しいボンドのバッチを登録し、それらの中に悪意のある支払い関数を組み込んだ。これらの不正なボンドはLien FinanceのOTC(店頭取引)プールにルーティングされ、そこで正当なUSDC流動性と交換された。

Lien FinanceのGeneralizedDotcコントラクトを含む複数のコントラクトが影響を受けた。

より広範な背景

このエクスプロイトは、DeFiプロトコルに影響を与えるより広範なセキュリティ侵害の波の一部である。2026年7月だけでも、複数のプロトコルが同様の攻撃を受け、合計で数百万ドルの損失が発生した。この攻撃パターン——欠陥のある交換ロジックを通じて裏付けのないトークンを鋳造し、流動性プールを通じて資金洗浄する——は、スワップまたは交換関数が価値の保存を強制できなかった過去のDeFiエクスプロイトと共通しており、セクター全体で監査慣行が強化されているにもかかわらず存在し続ける繰り返し発生する脆弱性クラスである。

DeFiプラットフォームは、スマートコントラクトロジックの複雑さとオンチェーントランザクションの不改ざん性により、悪意のある行為者の頻繁な標的であり続けている。パーミッションレスなコントラクト登録は、オープンな参加を可能にする設計選択であるが、不十分な検証チェックと組み合わさると攻撃面をもたらす——この事件が示す通りである。

出版時点で、Lien Financeはこの事件に関する詳細な技術的事後分析を発表していない。セキュリティ研究者は、このような攻撃は通常プロトコルの価格設定および検証ロジックの弱点に起因すると強調しており、厳格なスマートコントラクト監査の重要性を浮き彫りにしている。影響を受けたユーザーや観察者は、Lien Financeが影響を受けたコントラクトを一時停止するかどうか、オンチェーン追跡や法執行機関を通じて資金回復を追求するかどうか、そしてボンド登録と交換検証ロジックの修正を実装するかどうかに注目している。

出典:Bitcoinsistemi