НовостиКриптовалютыLien Finance потеряла $542 тыс. из-за уязвимости в логике bond-токенов

Lien Finance потеряла $542 тыс. из-за уязвимости в логике bond-токенов

Автор: crypto.news·

Ключевые выводы

  • Злоумышленник вывел приблизительно 542,144.63 USDC из Lien Finance, использовав недостаточные проверки целостности мультимножества в функции exchangeEquivalentBonds контракта BondMakerCollateralizedEth.
  • Уязвимость позволила атакующему выпускать bond-токены без уничтожения соответствующих входных облигаций, а затем обменивать необеспеченные активы на реальные USDC через предварительно авторизованные конечные точки.
  • Регистрация облигаций без разрешений позволила злоумышленнику развернуть вредоносный оркестрационный контракт и зарегистрировать группу облигаций со специально созданной функцией выплат без какого-либо одобрения управления.
  • Исследователи классифицировали инцидент как сбой ценообразования и валидации, а не как традиционный эксплойт смарт-контракта, сравнив его с апрельской атакой на Drift Protocol, где также использовалась логика оценки стоимости.
  • Архитектура BondMaker Lien Finance уже попадала в поле зрения в сентябре 2020 года, когда white-hat-исследователи предотвратили потерю примерно $10 млн, однако текущий эксплойт привел к фактической краже средств.
Lien Finance потеряла $542 тыс. из-за уязвимости в логике bond-токенов

Lien Finance, Ethereum-протокол для выпуска и торговли обеспеченными bond-токенами — ERC-20-представлениями структурированных деривативных продуктов, обеспеченных Ether, — потерял около $542,000 в USDC после того, как злоумышленник использовал уязвимость в логике обмена bond-токенов, что позволило выпускать необеспеченные bond-токены и обменивать их на реальную ликвидность протокола.

Инцидент стал очередным в волне DeFi-эксплойтов в июле 2026 года, на фоне того как исследователи безопасности продолжают выявлять слабые места в механизмах ценообразования и валидации протоколов.

Анализ SlowMist: некорректные проверки целостности мультимножества

Блокчейн-компания по безопасности SlowMist заявила, что эксплойт был нацелен на механизм обмена облигаций Lien Finance, позволив атакующему создавать bond-токены без уничтожения соответствующих входных облигаций перед обменом на USDC. Компания оценила потери примерно в 542,144.63 USDC и определила кошелек злоумышленника как 0x0d7d…1808a.

🚨SlowMist TI Alert🚨 💸 @LienFinance Loss: ~542k USD 🔍 Root Cause: The exchangeEquivalentBonds function in BondMakerCollateralizedEth lacks proper multiset integrity checks. It only counts total exception occurrences instead of verifying each bondID's appearance per group.… — SlowMist (@SlowMist_Team) July 24, 2026

По данным SlowMist, уязвимость находилась в функции exchangeEquivalentBonds контракта BondMakerCollateralizedEth. Функция не обеспечивала корректную проверку целостности групп облигаций во время обменов. Вместо подтверждения того, что каждый bond ID встречается требуемое число раз, контракт учитывал только общее количество записей-исключений. Многократно используя один и тот же bond ID исключения в выходной группе, атакующий удовлетворил логику валидации, при этом исключив другую обязательную облигацию из входных данных.

SlowMist сообщила, что эта ошибка позволила злоумышленнику выпускать новые BondTokens, которые выглядели действительными, хотя соответствующее обеспечение не было израсходовано. Затем вновь созданные активы были обменены на USDC через три предварительно авторизованные конечные точки, что привело к выводу приблизительно 542,144.63 USDC с адреса жертвы 0xa961684a3a654fb2cca8f8991226c0cefc514d80.

Компания по безопасности определила затронутые контракты как 0xda6fc5625e617bb92f5359921d43321cebc6bef0 и 0x843225cf6e663e4454732d6b551a737ac7b47de0.

Регистрация облигаций без разрешений и логика ценообразования под проверкой

Отдельный ончейн-анализ DefimonAlerts, позднее распространенный исследователем exvulsec, описал инцидент как сбой логики протокола, сочетающий регистрацию облигаций без разрешений со слабостями ценообразования внутри внебиржевых пулов облигаций Lien Finance. Регистрация без разрешений — возможность для любого пользователя создавать новые группы облигаций без одобрения управления — отражает распространенную философию DeFi-дизайна, ориентированную на компонуемость и децентрализацию, однако случай Lien Finance показывает, как такая открытость может стать вектором атаки при недостаточной экономической валидации.

🚨 @LienFinance – Loss $542K (2026-07-24) Network: Ethereum Type: Oracle / Price Manipulation Lien Finance's GeneralizedDotc bond-to-ERC20 OTC pools were drained. An attacker-deployed orchestration contract (0xe74d17c1) permissionlessly registered new bond groups on the… — Defimon Alerts (@DefimonAlerts) July 24, 2026

Согласно этому анализу, злоумышленник сначала развернул оркестрационный контракт, а затем зарегистрировал новую группу облигаций через контракт BondMakerCollateralizedEth. Поскольку процесс регистрации не требовал одобрения управления, атакующий, как сообщается, смог ввести группу облигаций, построенную вокруг вредоносной функции выплат.

Затем специально созданные bond-токены были направлены в OTC-пулы GeneralizedDotc Lien Finance. Анализ указал на внутреннюю функцию протокола _calcRateBondToErc20, которая, по-видимому, присвоила вновь созданным облигациям завышенную стоимость, несмотря на отсутствие у них реального обеспечения.

В результате злоумышленник обменял то, что исследователи описали как фактически необеспеченные структурированные продукты, на реальную ликвидность USDC, находившуюся в пулах протокола. Основным затронутым пулом ликвидности был контракт GeneralizedDotc по адресу 0x656e…9ef18, а кошелек атакующего получил средства через основную транзакцию эксплойта.

Исследователи классифицируют атаку как сбой ценообразования и валидации

Исследователи, изучающие эксплойт, охарактеризовали его как сбой ценообразования и валидации протокола, а не как традиционный эксплойт смарт-контракта, например reentrancy или обход контроля доступа. Атака опиралась на внедрение синтетических финансовых инструментов, экономическая стоимость которых не была достаточно проверена до того, как они получили право на OTC-свопы. Этот класс уязвимостей стал заметнее по мере развития DeFi-протоколов и усиления их защиты от традиционных эксплойтов на уровне кода, что сместило фокус атакующих на экономическую логику и оценочные допущения, заложенные в дизайн протоколов.

Исследователи провели параллели с апрельским эксплойтом Drift Protocol, где, как сообщалось, злоумышленники ввели фиктивное обеспечение, которое протокол принял по завышенной стоимости, прежде чем были выведены реальные активы. Хотя эти два случая различаются по реализации, оба демонстрируют схожую схему эксплуатации логики оценки стоимости, а не взлома криптографических защит.

Серия DeFi-эксплойтов в течение июля

Эксплойт Lien Finance произошел в период повышенной активности инцидентов безопасности в децентрализованных финансах.

Всего днем ранее ончейн-аналитическая платформа Lookonchain назвала 23 июля «Днем хакеров» после того, как три отдельных эксплойта привели к совокупным заявленным потерям примерно в $35.55 млн. Среди этих инцидентов были эксплойт на $24.15 млн, связанный с мостовой инфраструктурой AFX Trade, атака на Verus Ethereum Bridge на $7.54 млн и отдельный эксплойт B² Network на $3.86 млн.

В инциденте AFX блокчейн-компания по безопасности Blockaid заявила, что злоумышленники вывели около $24.15 млн в USDC из инфраструктуры, управляемой протоколом, а не из нативного моста Arbitrum. Offchain Labs отдельно подтвердила, что основной мост Arbitrum не был скомпрометирован, и сообщила, что инцидент был связан со сторонней инфраструктурой.

Blockaid также связала последний эксплойт Verus Ethereum Bridge с тем же bridge-контрактом, путем входа и предполагаемым классом ошибки, которые фигурировали во взломе проекта в мае. Компания заявила, что июльская атака создала необеспеченные выплаты на стороне Ethereum через процесс импорта моста, хотя полное техническое объяснение на тот момент еще не было опубликовано.

Ранее в июле Lazy Summer Protocol потерял около $6.04 млн в результате атаки с манипуляцией ценой доли, тогда как Bonzo Finance на Hedera сообщил о потерях примерно в $9 млн после эксплойта, связанного с оракулом. Allbridge Core также подвергся атаке на stable pool с использованием flash loan, в результате которой было выведено около $1.65 млн, а поддерживаемый Polychain проект Cascade потерял примерно $1.34 млн в другом июльском эксплойте.

🚨Blockaid's exploit detection system has identified an ongoing exploit on @summerfinance_ . ~$6M drained so far. More details in 🧵 — Blockaid (@blockaid_) July 6, 2026

Исследователи, отслеживающие атаки на децентрализованные финансы, оценили совокупные потери за первые семь месяцев 2026 года более чем в $630 млн. Их данные называют манипуляции оракулами, ошибки ценообразования, скомпрометированные учетные данные и слабости валидации мостов среди наиболее распространенных векторов атак, зафиксированных в этом году.

Архитектура BondMaker уже сталкивалась с проблемами безопасности

Для разработчиков Ethereum с большим опытом последний эксплойт вновь обращает внимание на архитектуру, которая и ранее привлекала внимание специалистов по безопасности.

В сентябре 2020 года группа white-hat-исследователей во главе с исследователем безопасности Samczsun предотвратила потерю примерно $10 млн после выявления уязвимости в исходной системе BondMaker Lien Finance. Исследователи безопасности тогда заявляли, что прежняя уязвимость позволяла злоумышленникам создавать пустые группы облигаций, которые можно было обменивать на должным образом обеспеченные группы через функцию эквивалентности, что создавало возможность вывести Ether без соответствующего обеспечения. Проблему перехватили до того, как ею смогли воспользоваться злоумышленники, а возврат средств стал одной из наиболее известных скоординированных white-hat-операций спасения в Ethereum.

В отличие от инцидента 2020 года, последний эксплойт привел к реальной потере средств после того, как атакующие использовали слабости в логике валидации и ценообразования облигаций для вывода USDC из действующих пулов ликвидности. На момент публикации Lien Finance не выпустила подробный технический постмортем и не сообщила, были ли какие-либо из украденных средств заморожены или возвращены.