Lien Finance traci 542 tys. USD przez błąd w logice tokenów obligacji

USDC
Błąd walidacjiEksploit DeFiLien FinanceToken obligacjiBłąd logicznySlowMist
15 Godzin temuŹródło: crypto.news
Lien Finance traci 542 tys. USD przez błąd w logice tokenów obligacji

Lien Finance stracił około 542 000 USDC po tym, jak atakujący wykorzystali lukę w logice tokenów obligacji, aby wybić nieobsługiwane aktywa i wycofać płynność z protokołu.

Podsumowanie

  • Lien Finance stracił około 542 000 USDC po tym, jak atakujący wykorzystali lukę w logice wymiany tokenów obligacji.
  • Badacze bezpieczeństwa stwierdzili, że exploit umożliwił wybicie nieobsługiwanych tokenów obligacji i wymianę ich na rzeczywistą płynność z protokołu.
  • Incydent dołącza do serii exploitów DeFi w tym miesiącu, podczas gdy badacze nadal analizują słabości w logice wyceny i walidacji protokołów.

Firma zajmująca się bezpieczeństwem blockchain, SlowMist, poinformowała, że exploit był wymierzony w mechanizm wymiany obligacji Lien Finance, umożliwiając atakującemu tworzenie tokenów obligacji bez niszczenia odpowiadających im obligacji wejściowych przed wymianą ich na USDC. Firma oszacowała stratę na około 542 144,63 USDC i zidentyfikowała portfel atakującego jako 0x0d7d…1808a.

Według SlowMist, podatność znajdowała się w funkcji exchangeEquivalentBonds kontraktu BondMakerCollateralizedEth. Analiza wykazała, że funkcja nie weryfikowała prawidłowo integralności grup obligacji podczas wymiany. Zamiast sprawdzać, czy każdy identyfikator obligacji pojawił się wymaganą liczbę razy, kontrakt liczył tylko całkowitą liczbę wpisów wyjątków. Poprzez wielokrotne używanie tego samego identyfikatora obligacji wyjątku w grupie wyjściowej, atakujący spełnił logikę walidacji, pomijając inną wymaganą obligację z wejścia.

SlowMist stwierdził, że luka umożliwiła atakującemu wybicie nowych tokenów BondToken, które wydawały się ważne, mimo że nie zużyto żadnego odpowiadającego zabezpieczenia. Nowo utworzone aktywa zostały następnie wymienione na USDC za pośrednictwem trzech wstępnie autoryzowanych punktów końcowych, co doprowadziło do wypłaty około 542 144,63 USDC z adresu ofiary 0xa961684a3a654fb2cca8f8991226c0cefc514d80.

Firma bezpieczeństwa zidentyfikowała dotknięte kontrakty jako 0xda6fc5625e617bb92f5359921d43321cebc6bef0 i 0x843225cf6e663e4454732d6b551a737ac7b47de0.

Rejestracja obligacji bez uprawnień i logika wyceny pod lupą

Oddzielna analiza on-chain od DefimonAlerts, później nagłośniona przez badacza exvulsec, opisała incydent jako błąd logiki protokołu, który łączył rejestrację obligacji bez uprawnień ze słabościami wyceny w pulach obligacji pozagiełdowych Lien Finance.

Według tej analizy, atakujący najpierw wdrożył kontrakt orkiestracyjny, a następnie zarejestrował nową grupę obligacji za pośrednictwem kontraktu BondMakerCollateralizedEth. Ponieważ proces rejestracji nie wymagał zgody zarządu, atakujący rzekomo mógł wprowadzić grupę obligacji zbudowaną wokół złośliwej funkcji wypłaty.

Raport stwierdził, że spreparowane tokeny obligacji zostały następnie skierowane do pul OTC GeneralizedDotc Lien Finance. Wskazał na wewnętrzną funkcję protokołu _calcRateBondToErc20, która najwyraźniej przypisywała nadmierną wartość nowo utworzonym obligacjom, mimo braku rzeczywistego zabezpieczenia.

W rezultacie atakujący wymienił opisane przez badaczy jako praktycznie niewspierane produkty strukturyzowane na prawdziwą płynność USDC przechowywaną w pulach protokołu. Główną dotkniętą pulą płynności był kontrakt GeneralizedDotc pod adresem 0x656e…9ef18, podczas gdy portfel atakującego otrzymał środki w wyniku głównej transakcji exploitacyjnej.

Badacze analizujący exploit opisali go jako błąd wyceny i walidacji protokołu, a nie konwencjonalny exploit inteligentnego kontraktu, taki jak reentrancy czy obejście kontroli dostępu. Zgodnie z opublikowaną analizą, atak polegał na wprowadzeniu syntetycznych instrumentów finansowych, których wartość ekonomiczna nie została wystarczająco zweryfikowana, zanim stały się kwalifikowalne do swapów OTC.

Badacze porównali incydent z exploitem Drift Protocol z kwietnia, gdzie atakujący rzekomo wprowadzili sfabrykowane zabezpieczenia, które protokół zaakceptował po zawyżonych wartościach przed wypłatą rzeczywistych aktywów. Zauważyli, że oba przypadki różnią się implementacją, ale mają podobny schemat wykorzystania logiki wyceny zamiast łamania zabezpieczeń kryptograficznych.

Najnowszy incydent dołącza do serii exploitów DeFi

Exploit Lien Finance ma miejsce w aktywnym okresie dla incydentów bezpieczeństwa w zdecentralizowanych finansach.

Zaledwie dzień wcześniej, platforma analityczna on-chain Lookonchain określiła 23 lipca jako „Dzień Hakerów” po trzech oddzielnych exploitach, które łącznie spowodowały straty w wysokości około 35,55 miliona dolarów. Incydenty te obejmowały exploit o wartości 24,15 miliona dolarów dotyczący infrastruktury mostu AFX Trade, atak na Verus Ethereum Bridge o wartości 7,54 miliona dolarów oraz oddzielny exploit o wartości 3,86 miliona dolarów dotykający B² Network.

W incydencie AFX, firma zajmująca się bezpieczeństwem blockchain Blockaid stwierdziła, że atakujący wyprowadzili około 24,15 miliona dolarów w USDC z infrastruktury obsługiwanej przez protokół, a nie z natywnego mostu Arbitrum. Offchain Labs osobno potwierdziło, że główny most Arbitrum nie został naruszony i stwierdziło, że incydent dotyczył infrastruktury stron trzecich.

Tymczasem Blockaid powiązał również najnowszy exploit Verus Ethereum Bridge z tym samym kontraktem mostu, ścieżką wejścia i pozorną klasą błędów, które były zaangażowane w naruszenie projektu w maju. Firma stwierdziła, że atak z lipca wygenerował niepoparte wypłaty po stronie Ethereum poprzez proces importu mostu, chociaż pełne techniczne wyjaśnienie nie zostało jeszcze opublikowane.

Wcześniej w tym miesiącu Lazy Summer Protocol stracił około 6,04 miliona dolarów w ataku manipulacji ceną akcji, podczas gdy Bonzo Finance na Hedera zgłosiło straty w wysokości około 9 milionów dolarów po exploicie związanym z wyrocznią. Allbridge Core również ucierpiało w ataku na stabilną pulę napędzanym flash loanami, który wyprowadził około 1,65 miliona dolarów, a Cascade wspierane przez Polychain straciło około 1,34 miliona dolarów w innym exploicie w lipcu.

Badacze śledzący ataki na zdecentralizowane finanse oszacowali skumulowane straty przekraczające 630 milionów dolarów w ciągu pierwszych siedmiu miesięcy 2026 roku. Ich dane identyfikują manipulację wyrocznią, błędy wyceny, skompromitowane poświadczenia i słabości walidacji mostów jako najczęstsze wektory ataków odnotowane w tym roku.

Architektura BondMaker już wcześniej borykała się z problemami bezpieczeństwa

Dla długoletnich programistów Ethereum najnowszy exploit przywołuje architekturę, która już wcześniej przyciągała uwagę pod kątem bezpieczeństwa.

We wrześniu 2020 roku grupa white-hat kierowana przez badacza bezpieczeństwa Samczsun zapobiegła stracie około 10 milionów dolarów po zidentyfikowaniu błędu w oryginalnym systemie BondMaker Lien Finance.

Badacze bezpieczeństwa w tamtym czasie stwierdzili, że wcześniejsza luka umożliwiała atakującym tworzenie pustych grup obligacji, które mogły być wymieniane na odpowiednio zabezpieczone grupy za pomocą funkcji równoważności, co umożliwiało wyprowadzenie Etheru bez pasującego zabezpieczenia. Problem został przechwycony, zanim złośliwi aktorzy mogli go wykorzystać, a odzyskanie stało się jednym z najbardziej znaczących skoordynowanych wysiłków ratunkowych white-hat w Ethereum.

W przeciwieństwie do incydentu z 2020 roku, najnowszy exploit spowodował rzeczywistą stratę po tym, jak atakujący wykorzystali słabości w walidacji obligacji i logice wyceny, aby wypłacić USDC z aktywnych pul płynności. W momencie publikacji Lien Finance nie opublikowało szczegółowego raportu technicznego ani nie ogłosiło, czy jakiekolwiek skradzione środki zostały zamrożone lub odzyskane.