НовостиКриптовалютыLien Finance потеряла $542K в USDC из-за ошибки проверки в смарт-контракте

Lien Finance потеряла $542K в USDC из-за ошибки проверки в смарт-контракте

Автор: LiveBitcoinNews·

Ключевые выводы

  • •Lien Finance потеряла примерно $542,144 в USDC после того, как злоумышленники использовали ошибку проверки облигаций, позволившую выпускать необеспеченные BondTokens и обменивать их на реальную ликвидность.
  • •Уязвимость находилась в функции exchangeEquivalentBonds контракта BondMakerCollateralizedEth, которая считала общее число исключений вместо проверки каждого bond ID внутри требуемой группы.
  • •SlowMist идентифицировала кошелек злоумышленника как 0x0d7d…1808a и подтвердила, что украденные средства были выведены из заранее одобренных лимитов USDC поставщика ликвидности, а не напрямую из кошельков пользователей.
  • •Эксплойт напоминает похожую слабость, обнаруженную в архитектуре BondMaker Lien Finance в 2020 году, когда white-hat-исследователи предотвратили потенциальные убытки примерно на $10 million до действий злоумышленников.
  • •DeFi-эксплойты превысили $630 million за первые семь месяцев 2026 года, при этом логика ценообразования и слабые места валидации остаются основными векторами атак, несмотря на более широкие улучшения безопасности смарт-контрактов.
Lien Finance потеряла $542K в USDC из-за ошибки проверки в смарт-контракте

Ethereum-ориентированный DeFi-протокол Lien Finance потерял примерно $542,144 в USDC после того, как злоумышленники использовали ошибку проверки в смарт-контракте, позволившую выпускать необеспеченные bond-токены и обменивать их на реальную ликвидность. Lien Finance, который позволяет пользователям создавать и торговать bond-токенами, производными от залога в ETH, включая активы, похожие на стейблкоины, полагается на внутреннюю логику, чтобы гарантировать надлежащее обеспечение этих облигаций в любой момент.

Компания по блокчейн-безопасности SlowMist заявила, что инцидент был связан с ошибочной логикой проверки облигаций в смарт-контрактах Lien Finance. Согласно ее анализу, эксплойт позволил злоумышленникам создавать неподдержанные BondTokens, а затем обменивать их на USDC из внебиржевых пулов ликвидности протокола, пополнив серию инцидентов безопасности в децентрализованных финансах в июле.

Ошибка смарт-контракта позволила выпускать необеспеченные BondTokens

SlowMist сообщила 24 июля, что атака была направлена на функцию exchangeEquivalentBonds в контракте Lien Finance BondMakerCollateralizedEth.

По словам компании, функция не выполняла надлежащую проверку целостности групп облигаций во время обменов. Вместо того чтобы подтверждать наличие каждого bond ID в требуемой группе при проверках валидации, контракт считал только общее число исключений.

Такая логика позволила злоумышленнику многократно вставлять один bond ID-исключение, скрывая отсутствие другой облигации и при этом удовлетворяя ошибочному процессу проверки контракта. В результате новые BondTokens могли создаваться без сжигания соответствующих обеспеченных облигаций.

Затем неподдержанные токены были обменяны примерно на 542,144.63 USDC через три заранее авторизованные конечные точки, подключенные к пулам ликвидности Lien Finance. SlowMist идентифицировала кошелек злоумышленника как 0x0d7d…1808a и заявила, что среди затронутых контрактов были BondMakerCollateralizedEth и связанная биржевая инфраструктура.

Средства были выведены из заранее одобренных лимитов USDC поставщика ликвидности, а не напрямую из кошельков пользователей. В DeFi на базе Ethereum пользователи регулярно дают смарт-контрактам разрешение тратить токены от их имени через механизмы одобрения ERC-20 — это стандартное архитектурное решение, которое становится уязвимостью, когда нарушена сама логика контракта.

🚨SlowMist TI Alert🚨 💸 @LienFinance Loss: ~542k USD 🔍 Root Cause: The exchangeEquivalentBonds function in BondMakerCollateralizedEth lacks proper multiset integrity checks. It only counts total exception occurrences instead of verifying each bondID's appearance per group.… — SlowMist (@SlowMist_Team) July 24, 2026

Исследователи описали инцидент как уязвимость логики протокола, а не как обычный эксплойт, связанный с reentrancy, компрометацией приватных ключей или ошибками контроля доступа. Логические ошибки такого рода особенно трудно выявить стандартными инструментами аудита, поскольку на уровне кода контракт работает так, как было задумано, а дефект заключается в математических предпосылках, лежащих в основе проверки. На момент публикации Lien Finance не выпустила официального заявления об эксплойте, возможных усилиях по возврату средств или планах компенсации.

Эксплойт усилил опасения по поводу безопасности DeFi

Атака вновь привлекла внимание к permissionless-финансовым протоколам, которые полагаются на внутренние системы ценообразования и проверки для сложных цифровых активов. Исследователи безопасности отмечают, что слабые места в экономической валидации могут позволить злоумышленникам создавать синтетические активы, которые протокол ошибочно признает легитимными.

Инцидент также напоминает о предыдущей проблеме безопасности, связанной с архитектурой BondMaker в Lien Finance. В 2020 году группа white-hat-исследователей под руководством специалиста по безопасности Samczsun предотвратила потенциальные убытки примерно на $10 million, обнаружив похожую слабость, связанную с выпуском облигаций и проверкой эквивалентности, до того как ее смогли использовать злоумышленники.

Эксплойт Lien Finance произошел в месяц, отмеченный несколькими атаками на децентрализованные финансы. Недавние инциденты затронули AFX Trade, Verus Ethereum Bridge, B² Network, Allbridge Core, Bonzo Finance и Lazy Summer Protocol и были связаны с уязвимостями ценообразования, мостов и оракулов.

По отраслевым оценкам, объем DeFi-эксплойтов превысил $630 million за первые семь месяцев 2026 года. Эти потери подчеркивают, что логика ценообразования, слабые места валидации и дизайн протоколов остаются основными векторами атак, несмотря на более широкие улучшения в безопасности смарт-контрактов.