НовостиКриптовалютыLien Finance пострадала от атаки на $542 000 в USDC из-за уязвимости в механизме обмена бонд-токенов

Lien Finance пострадала от атаки на $542 000 в USDC из-за уязвимости в механизме обмена бонд-токенов

Автор: Bitcoinsistemi·

Ключевые выводы

  • Lien Finance потеряла около 542 144,63 USDC после того, как атакующий эксплуатировал дефект в логике обмена бонд-токенов в контракте BondMakerCollateralizedEth.
  • Уязвимость в функции exchangeEquivalentBonds позволяла чеканить новые бонд-токены без уничтожения исходных входных бондов, нарушая принцип сохранения стоимости.
  • Анализ в сети, проведённый DefimonAlerts, показал, что неограниченная регистрация бондов и уязвимости ценообразования позволили атакующему внедрить злонамеренные платёжные функции в поддельные бонды.
  • Поддельные бонды были направлены через OTC-пулы Lien Finance и контракт GeneralizedDotc, где они были обменяны на легитимную ликвидность USDC.
  • Этот эксплойт является частью более широкой серии взломов DeFi-протоколов в июле 2026 года, совокупные потери по которым достигли миллионов долларов.
Lien Finance пострадала от атаки на $542 000 в USDC из-за уязвимости в механизме обмена бонд-токенов

Lien Finance — децентрализованный финансовый (DeFi) протокол на Ethereum, выпускающий обеспеченные бонд-токены, — потерял приблизительно 542 144,63 USDC после того, как злоумышленник эксплуатировал уязвимость в логике обмена бонд-токенов. Дефект позволил атакующему чеканить необеспеченные бонд-токены и обменивать их на реальную ликвидность, фактически выводя средства из протокола без уничтожения исходных бонд-токенов.

Как разворачивалась атака

Блокчейн-компания по кибербезопасности SlowMist сообщила, что эксплойт был направлен на механизм обмена бондов Lien Finance. В частности, атакующий задействовал функцию exchangeEquivalentBonds в контракте BondMakerCollateralizedEth. Эта функция позволяла создавать новые бонд-токены без надлежащего уничтожения входных бондов, которые затем обменивались на USDC.

SlowMist объяснила основную причину недостаточной проверкой групп бондов в процессе обмена. Адрес кошелька атакующего был идентифицирован как 0x0d7d…1808a.

Базовые уязвимости протокола

Анализ в сети, проведённый DefimonAlerts, показал, что атака стала возможной благодаря неограниченной регистрации бондов в сочетании с уязвимостями ценообразования. Атакующий зарегистрировал новую серию бондов через контракт BondMakerCollateralizedEth, внедрив в них злонамеренную платёжную функцию. Эти поддельные бонды были затем направлены в OTC-пулы (внебиржевые пулы) Lien Finance, где они были обменяны на легитимную ликвидность USDC.

Было затронуто несколько контрактов, включая контракт GeneralizedDotc Lien Finance.

Более широкий контекст

Этот эксплойт является частью более широкой волны нарушений безопасности, затрагивающих DeFi-протоколы. Только в июле 2026 года несколько протоколов подверглись схожим атакам, в результате чего совокупные потери составили миллионы долларов. Модель атаки — чеканка необеспеченных токенов через дефектную логику обмена и их отмывание через пулы ликвидности — повторяет более ранние DeFi-эксплойты, где функции свопа или обмена не обеспечивали сохранение стоимости. Это повторяющийся класс уязвимостей, который сохраняется, несмотря на усиление практики аудита в секторе.

DeFi-платформы остаются частыми мишенями для злоумышленников из-за сложности логики смарт-контрактов и неизменяемости транзакций в сети. Неограниченная регистрация контрактов — архитектурное решение, обеспечивающее открытое участие, — также создаёт дополнительные векторы атаки при сочетании с недостаточными проверками валидации, что и продемонстрировал данный инцидент.

На момент публикации Lien Finance не выпустила подробный технический отчёт о инциденте. Исследователи в области безопасности отмечают, что подобные атаки, как правило, проистекают из слабостей в логике ценообразования и валидации протокола, что подчёркивает важность строгого аудита смарт-контрактов. Затронутые пользователи и наблюдатели будут следить за тем, приостановит ли Lien Finance затронутые контракты, будет ли добиваться возврата средств через отслеживание в сети или правоохранительные органы, а также внедрит ли исправления в логику регистрации и валидации обмена бондов.

Источник: Bitcoinsistemi