Lien Finance sufre un exploit de 542.000 dólares por un fallo lógico en el token de bonos

USDC
Fallo de ValidaciónExplotación DeFiLien Financetoken de bonoError de LógicaSlowMist
2026-07-24Fuente: crypto.news
Lien Finance sufre un exploit de 542.000 dólares por un fallo lógico en el token de bonos

Lien Finance ha perdido aproximadamente $542,000 en USDC después de que un atacante explotara una falla en su lógica de tokens de bonos para acuñar activos no admitidos y drenar liquidez del protocolo.

Resumen

  • Lien Finance perdió aproximadamente $542,000 en USDC después de que los atacantes explotaran una falla en su lógica de intercambio de tokens de bonos.
  • Los investigadores de seguridad dijeron que la explotación permitió acuñar tokens de bonos no admitidos e intercambiarlos por liquidez real del protocolo.
  • El incidente se suma a una serie de exploits de DeFi este mes mientras los investigadores continúan examinando las debilidades en la lógica de precios y validación del protocolo.

La firma de seguridad blockchain SlowMist dijo que el exploit se dirigió al mecanismo de intercambio de bonos de Lien Finance, permitiendo al atacante crear tokens de bonos sin destruir los bonos de entrada correspondientes antes de intercambiarlos por USDC. La firma estimó la pérdida en aproximadamente 542,144.63 USDC e identificó la billetera del atacante como 0x0d7d…1808a.

Según SlowMist, la vulnerabilidad se encontraba en la función exchangeEquivalentBonds del contrato BondMakerCollateralizedEth. Su análisis dijo que la función no verificaba adecuadamente la integridad de los grupos de bonos durante los intercambios. En lugar de comprobar si cada ID de bono aparecía el número requerido de veces, el contrato solo contaba el número total de entradas de excepción. Al usar repetidamente el mismo ID de bono de excepción en el grupo de salida, el atacante satisfizo la lógica de validación mientras omitía otro bono requerido de la entrada.

SlowMist dijo que la falla permitió al atacante acuñar nuevos BondTokens que parecían válidos aunque no se hubiera consumido ningún colateral correspondiente. Los activos recién creados se intercambiaron luego por USDC a través de tres endpoints preautorizados, lo que resultó en el retiro de aproximadamente 542,144.63 USDC de la dirección de la víctima 0xa961684a3a654fb2cca8f8991226c0cefc514d80.

La firma de seguridad identificó los contratos afectados como 0xda6fc5625e617bb92f5359921d43321cebc6bef0 y 0x843225cf6e663e4454732d6b551a737ac7b47de0.

Registro de bonos sin permisos y lógica de precios bajo escrutinio

Un análisis separado en cadena de DefimonAlerts, luego amplificado por el investigador exvulsec, describió el incidente como una falla de lógica del protocolo que combinaba el registro de bonos sin permisos con debilidades de precios dentro de los pools de bonos OTC de Lien Finance.

Según ese análisis, el atacante primero desplegó un contrato de orquestación antes de registrar un nuevo grupo de bonos a través del contrato BondMakerCollateralizedEth. Debido a que el proceso de registro no requería aprobación de gobernanza, se informó que el atacante pudo introducir un grupo de bonos construido alrededor de una función de pago maliciosa.

El informe dijo que los tokens de bonos manipulados se enrutaron luego a los pools OTC de GeneralizedDotc de Lien Finance. Señaló la función interna _calcRateBondToErc20 del protocolo, diciendo que parece haber asignado un valor excesivo a los bonos recién creados a pesar de su falta de respaldo colateral genuino.

Como resultado, el atacante intercambió lo que los investigadores describieron como productos estructurados efectivamente no respaldados por liquidez real de USDC mantenida en los pools del protocolo. El pool de liquidez afectado principal fue el contrato GeneralizedDotc en 0x656e…9ef18, mientras que la billetera del atacante recibió las ganancias a través de la transacción principal del exploit.

Los investigadores que examinan el exploit lo han descrito como un fallo de fijación de precios y validación del protocolo, más que un exploit convencional de contrato inteligente como reentrancy o un bypass de control de acceso. Según el análisis publicado, el ataque se basó en introducir instrumentos financieros sintéticos cuyo valor económico no fue suficientemente validado antes de que fueran elegibles para swaps OTC.

Los investigadores compararon el incidente con el exploit del Protocolo Drift de abril, donde los atacantes supuestamente introdujeron colateral fabricado que el protocolo aceptó a valores inflados antes de que se retiraran activos reales. Señalaron que los dos casos difieren en la implementación pero comparten un patrón similar de explotar la lógica de valoración en lugar de romper protecciones criptográficas.

El último incidente se suma a una serie de exploits de DeFi

El exploit de Lien Finance ocurre durante un período activo de incidentes de seguridad en finanzas descentralizadas.

Solo un día antes, la plataforma de análisis en cadena Lookonchain describió el 23 de julio como el "Día de los Hackers" después de que tres exploits separados resultaran en pérdidas reportadas combinadas de aproximadamente $35.55 millones. Esos incidentes incluyeron un exploit de $24.15 millones que involucró la infraestructura de puente de AFX Trade, un ataque de $7.54 millones al Puente Ethereum de Verus, y un exploit separado de $3.86 millones que afectó a la Red B².

En el incidente de AFX, la firma de seguridad blockchain Blockaid dijo que los atacantes drenaron aproximadamente $24.15 millones en USDC de la infraestructura operada por el protocolo en lugar del puente nativo de Arbitrum. Offchain Labs confirmó por separado que el puente central de Arbitrum no fue comprometido y dijo que el incidente involucró infraestructura de terceros.

Mientras tanto, Blockaid también vinculó el último exploit del Puente Ethereum de Verus al mismo contrato de puente, ruta de entrada y aparente clase de bug involucrados en la brecha de mayo del proyecto. La firma dijo que el ataque de julio generó pagos no respaldados en el lado de Ethereum a través del proceso de importación del puente, aunque aún no se había publicado una explicación técnica completa.

A principios de este mes, Lazy Summer Protocol perdió aproximadamente $6.04 millones en un ataque de manipulación del precio de las acciones, mientras que Bonzo Finance en Hedera reportó pérdidas de alrededor de $9 millones después de un exploit relacionado con oráculos. Allbridge Core también sufrió un ataque a un pool estable impulsado por flash-loan que drenó aproximadamente $1.65 millones, y Cascade respaldado por Polychain perdió aproximadamente $1.34 millones en otro exploit durante julio.

Los investigadores que rastrean ataques de finanzas descentralizadas han estimado pérdidas acumuladas que superan los $630 millones durante los primeros siete meses de 2026. Sus datos identifican la manipulación de oráculos, fallos de precios, credenciales comprometidas y debilidades de validación de puentes entre los vectores de ataque más comunes registrados este año.

La arquitectura BondMaker ha enfrentado problemas de seguridad antes

Para los desarrolladores de Ethereum de larga data, el último exploit revisita una arquitectura que ha atraído atención de seguridad antes.

En septiembre de 2020, un grupo de sombrero blanco liderado por el investigador de seguridad Samczsun evitó la pérdida de aproximadamente $10 millones después de identificar una falla en el sistema BondMaker original de Lien Finance.

Los investigadores de seguridad en ese momento dijeron que la vulnerabilidad anterior permitía a los atacantes crear grupos de bonos vacíos que podían intercambiarse por grupos correctamente colateralizados a través de una función de equivalencia, lo que hacía posible extraer Ether sin respaldo correspondiente. El problema fue interceptado antes de que actores maliciosos pudieran explotarlo, y la recuperación se convirtió en uno de los esfuerzos de rescate de sombrero blanco coordinados más prominentes de Ethereum.

A diferencia del incidente de 2020, la última explotación resultó en una pérdida real después de que los atacantes utilizaran debilidades en la validación de bonos y la lógica de precios para retirar USDC de los grupos de liquidez en vivo. Al momento de la publicación, Lien Finance no había publicado un análisis técnico detallado ni anunciado si alguno de los fondos robados había sido congelado o recuperado.