Lien Finance потеряла $542 тыс. из-за ошибки в логике токенов облигаций

USDC
Ошибка валидацииЭксплойт DeFiLien FinanceТокен облигацииЛогическая ошибкаSlowMist
16 Несколько часов назадИсточник: crypto.news
Lien Finance потеряла $542 тыс. из-за ошибки в логике токенов облигаций

Lien Finance потеряла около 542 000 долларов в USDC после того, как злоумышленник использовал уязвимость в логике облигационных токенов для выпуска неподдерживаемых активов и вывода ликвидности из протокола.

Краткое содержание

  • Lien Finance потеряла около 542 000 долларов в USDC после того, как злоумышленники использовали уязвимость в логике обмена облигационных токенов.
  • Исследователи безопасности заявили, что эксплойт позволил выпускать неподдерживаемые облигационные токены и обменивать их на реальную ликвидность из протокола.
  • Инцидент добавляется к серии эксплойтов DeFi в этом месяце, поскольку исследователи продолжают изучать слабые места в логике ценообразования и проверки протоколов.

Фирма по безопасности блокчейна SlowMist заявила, что эксплойт был направлен на механизм обмена облигаций Lien Finance, позволяя злоумышленнику создавать облигационные токены без уничтожения соответствующих входных облигаций перед их обменом на USDC. Фирма оценила потери примерно в 542 144,63 USDC и идентифицировала кошелек злоумышленника как 0x0d7d…1808a.

По данным SlowMist, уязвимость находилась в функции exchangeEquivalentBonds контракта BondMakerCollateralizedEth. В анализе говорится, что функция не смогла должным образом проверить целостность групп облигаций во время обмена. Вместо проверки того, появляется ли каждый идентификатор облигации необходимое количество раз, контракт учитывал только общее количество записей исключений. Многократно используя один и тот же идентификатор исключительной облигации в выходной группе, злоумышленник удовлетворял логику проверки, опуская при этом другую требуемую облигацию из входных данных.

SlowMist заявила, что уязвимость позволила злоумышленнику создавать новые BondTokens, которые казались действительными, хотя соответствующее обеспечение не было израсходовано. Затем вновь созданные активы были обменены на USDC через три предварительно авторизованные конечные точки, что привело к выводу около 542 144,63 USDC с адреса жертвы 0xa961684a3a654fb2cca8f8991226c0cefc514d80.

Фирма по безопасности определила затронутые контракты как 0xda6fc5625e617bb92f5359921d43321cebc6bef0 и 0x843225cf6e663e4454732d6b551a737ac7b47de0.

Регистрация облигаций без разрешений и логика ценообразования под прицелом

Отдельный ончейн-анализ от DefimonAlerts, позже распространенный исследователем exvulsec, описал инцидент как сбой логики протокола, который сочетал регистрацию облигаций без разрешений со слабостями ценообразования внутри внебиржевых пулов облигаций Lien Finance.

Согласно этому анализу, злоумышленник сначала развернул контракт-оркестратор, а затем зарегистрировал новую группу облигаций через контракт BondMakerCollateralizedEth. Поскольку процесс регистрации не требовал одобрения управления, злоумышленник, как сообщается, смог внедрить группу облигаций, построенную на вредоносной функции выплаты.

В отчете говорится, что созданные облигационные токены были затем направлены во внебиржевые пулы GeneralizedDotc Lien Finance. В нем указывается на внутреннюю функцию протокола _calcRateBondToErc20, которая, по-видимому, присваивала завышенную стоимость вновь созданным облигациям, несмотря на отсутствие реального обеспечения.

В результате злоумышленник обменял то, что исследователи описали как фактически неподдерживаемые структурированные продукты, на реальную ликвидность USDC, хранящуюся в пулах протокола. Основным затронутым пулом ликвидности был контракт GeneralizedDotc по адресу 0x656e…9ef18, в то время как кошелек злоумышленника получил средства через основную транзакцию эксплойта.

Исследователи, изучающие эксплойт, описали его как ошибку ценообразования и валидации протокола, а не как обычный эксплойт смарт-контрактов, такой как повторный вход или обход контроля доступа. Согласно опубликованному анализу, атака основывалась на внедрении синтетических финансовых инструментов, экономическая стоимость которых не была достаточно проверена до того, как они стали доступны для внебиржевых свопов.

Исследователи сравнили инцидент с эксплойтом Drift Protocol в апреле, где злоумышленники, как сообщается, внедрили поддельное обеспечение, которое протокол принял по завышенной стоимости, прежде чем были выведены реальные активы. Они отметили, что два случая различаются по реализации, но имеют схожий шаблон эксплуатации логики оценки вместо взлома криптографических защит.

Последний инцидент добавляется к череде эксплойтов DeFi

Эксплойт Lien Finance происходит в активный период для инцидентов безопасности в децентрализованных финансах.

Всего днем ранее, 23 июля, аналитическая платформа Lookonchain назвала «Днем хакеров» после трех отдельных эксплойтов, которые привели к совокупным заявленным потерям в размере около 35,55 миллиона долларов. Эти инциденты включали эксплойт на 24,15 миллиона долларов с участием мостовой инфраструктуры AFX Trade, атаку на Verus Ethereum Bridge на 7,54 миллиона долларов и отдельный эксплойт на 3,86 миллиона долларов, затронувший B² Network.

В инциденте с AFX компания по безопасности блокчейна Blockaid заявила, что злоумышленники вывели около 24,15 миллиона долларов в USDC из инфраструктуры, управляемой протоколом, а не из собственного моста Arbitrum. Offchain Labs отдельно подтвердила, что основной мост Arbitrum не был скомпрометирован, и заявила, что инцидент связан со сторонней инфраструктурой.

Тем временем Blockaid также связала последний эксплойт Verus Ethereum Bridge с тем же контрактом моста, путем входа и, по-видимому, классом ошибок, которые были задействованы во взломе проекта в мае. Компания заявила, что июльская атака сгенерировала необеспеченные выплаты на стороне Ethereum через процесс импорта моста, хотя полное техническое объяснение еще не было опубликовано.

Ранее в этом месяце Lazy Summer Protocol потерял около 6,04 миллиона долларов в результате атаки манипуляции ценой акций, в то время как Bonzo Finance на Hedera сообщил о потерях около 9 миллионов долларов после эксплойта, связанного с оракулом. Allbridge Core также пострадал от атаки на стабильный пул с использованием флеш-кредитов, в результате которой было выведено примерно 1,65 миллиона долларов, а Cascade, поддерживаемый Polychain, потерял около 1,34 миллиона долларов в результате другого эксплойта в июле.

Исследователи, отслеживающие атаки на децентрализованные финансы, оценили совокупные потери, превышающие 630 миллионов долларов за первые семь месяцев 2026 года. Их данные определяют манипуляции с оракулами, ошибки ценообразования, скомпрометированные учетные данные и слабые места валидации мостов как наиболее распространенные векторы атак, зафиксированные в этом году.

Архитектура BondMaker ранее сталкивалась с проблемами безопасности

Для давних разработчиков Ethereum последний эксплойт возвращает к архитектуре, которая уже привлекала внимание с точки зрения безопасности.

В сентябре 2020 года группа белых хакеров под руководством исследователя безопасности Samczsun предотвратила потерю примерно 10 миллионов долларов после выявления ошибки в оригинальной системе BondMaker Lien Finance.

Исследователи безопасности в то время заявили, что более ранняя уязвимость позволяла злоумышленникам создавать пустые группы облигаций, которые можно было обменять на правильно обеспеченные через функцию эквивалентности, что позволяло извлекать Ether без соответствующего обеспечения. Проблема была перехвачена до того, как злоумышленники смогли ее использовать, и восстановление стало одной из самых заметных скоординированных спасательных операций белых хакеров в Ethereum.

В отличие от инцидента 2020 года, последняя эксплуатация привела к фактической потере после того, как злоумышленники использовали слабые места в валидации облигаций и логике ценообразования, чтобы вывести USDC из живых пулов ликвидности. На момент публикации Lien Finance не опубликовала подробный технический отчет о происшествии и не объявила, были ли заморожены или возвращены какие-либо из украденных средств.