新闻加密货币Lien Finance 因债券交换漏洞被攻击,损失约 542,000 USDC

Lien Finance 因债券交换漏洞被攻击,损失约 542,000 USDC

作者: Bitcoinsistemi·

要点速览

  • Lien Finance 因攻击者利用 BondMakerCollateralizedEth 合约中债券代币交换逻辑的漏洞,损失约 542,144.63 USDC。
  • exchangeEquivalentBonds 函数中的漏洞允许在未销毁原始输入债券的情况下铸造新的债券代币,违反了价值守恒原则。
  • DefimonAlerts 的链上分析显示,无权限的债券注册和定价漏洞使攻击者能够在欺诈性债券中嵌入恶意支付功能。
  • 欺诈性债券通过 Lien Finance 的 OTC 池和 GeneralizedDotc 合约进行路由,在那里被兑换为合法的 USDC 流动性。
  • 此次攻击是 2026 年 7 月 DeFi 安全漏洞系列事件的一部分,多个协议的合计损失已达数百万美元。
Lien Finance 因债券交换漏洞被攻击,损失约 542,000 USDC

Lien Finance 是一个建立在以太坊上的去中心化金融(DeFi)协议,发行抵押债券代币。攻击者利用其债券代币交换逻辑中的漏洞后,该协议损失约 542,144.63 USDC。该缺陷允许攻击者铸造无抵押的债券代币并将其兑换为真实流动性,从而在不销毁原始债券代币的情况下从协议中抽走资金。

攻击经过

区块链安全公司 SlowMist 报告称,此次攻击针对的是 Lien Finance 的债券交换机制。具体而言,攻击者利用了 BondMakerCollateralizedEth 合约中的 exchangeEquivalentBonds 函数。该函数允许在不正确销毁输入债券的情况下创建新的债券代币,随后将其兑换为 USDC。

SlowMist 将根本原因归咎于交换过程中对债券组的验证不足。攻击者使用的钱包地址被确认为 0x0d7d…1808a

协议底层漏洞

DefimonAlerts 进行的链上分析显示,此次攻击是通过无权限的债券注册与定价漏洞共同实现的。攻击者通过 BondMakerCollateralizedEth 合约注册了一批新债券,并在其中嵌入了恶意支付功能。这些欺诈性债券随后被路由到 Lien Finance 的 OTC(场外交易)池中,在那里被兑换为合法的 USDC 流动性。

多个合约受到影响,包括 Lien Finance 的 GeneralizedDotc 合约。

更广泛的背景

此次攻击是影响 DeFi 协议的更大规模安全漏洞浪潮的一部分。仅在 2026 年 7 月,就有多个协议遭遇了类似攻击,合计损失达数百万美元。这种攻击模式——通过有缺陷的交换逻辑铸造无抵押代币并通过流动性池进行洗白——与早期的 DeFi 攻击手法如出一辙,此前那些攻击中的交换功能未能执行价值守恒,这类反复出现的漏洞类型尽管行业审计实践不断增加,但仍然持续存在。

由于智能合约逻辑的复杂性以及链上交易的不可篡改性,DeFi 平台仍然是恶意行为者的频繁目标。无权限的合约注册这一设计选择虽然支持开放参与,但在与不充分的验证检查相配合时也会引入攻击面——正如本次事件所展示的那样。

截至发布时,Lien Finance 尚未发布该事件的详细技术报告。安全研究人员强调,此类攻击通常源于协议定价和验证逻辑中的弱点,凸显了严格的智能合约审计的重要性。受影响的用户和观察者将密切关注 Lien Finance 是否会暂停受影响的合约、通过链上追踪或执法手段追回资金,以及是否对其债券注册和交换验证逻辑实施修复措施。

来源:Bitcoinsistemi