Lien Finance sofre exploit de US$ 542 mil ligado a bug na lógica de tokens de títulos

USDC
Falha de ValidaçãoExploração DeFiLien FinanceToken de TítuloBug LógicoSlowMist
2026-07-24Fonte: crypto.news
Lien Finance sofre exploit de US$ 542 mil ligado a bug na lógica de tokens de títulos

A Lien Finance perdeu cerca de US$ 542.000 em USDC depois que um atacante explorou uma falha na lógica de seus tokens de título para cunhar ativos não suportados e drenar liquidez do protocolo.

Resumo

  • A Lien Finance perdeu cerca de US$ 542.000 em USDC depois que atacantes exploraram uma falha na lógica de troca de seus tokens de título.
  • Pesquisadores de segurança disseram que a exploração permitiu que tokens de título não suportados fossem cunhados e trocados por liquidez real do protocolo.
  • O incidente se soma a uma série de explorações DeFi neste mês, enquanto pesquisadores continuam examinando fraquezas na lógica de precificação e validação do protocolo.

A empresa de segurança blockchain SlowMist disse que a exploração teve como alvo o mecanismo de troca de títulos da Lien Finance, permitindo que o atacante criasse tokens de título sem destruir os títulos de entrada correspondentes antes de trocá-los por USDC. A empresa estimou a perda em aproximadamente 542.144,63 USDC e identificou a carteira do atacante como 0x0d7d…1808a.

De acordo com a SlowMist, a vulnerabilidade estava localizada na função exchangeEquivalentBonds do contrato BondMakerCollateralizedEth. Sua análise disse que a função não conseguiu verificar adequadamente a integridade dos grupos de títulos durante as trocas. Em vez de verificar se cada ID de título aparecia o número necessário de vezes, o contrato contava apenas o número total de entradas de exceção. Ao usar repetidamente o mesmo ID de título de exceção no grupo de saída, o atacante satisfez a lógica de validação enquanto omitia outro título necessário da entrada.

A SlowMist disse que a falha permitiu que o atacante cunhasse novos BondTokens que pareciam válidos mesmo sem que garantias correspondentes tivessem sido consumidas. Os ativos recém-criados foram então trocados por USDC por meio de três endpoints pré-autorizados, resultando na retirada de cerca de 542.144,63 USDC do endereço da vítima 0xa961684a3a654fb2cca8f8991226c0cefc514d80.

A empresa de segurança identificou os contratos afetados como 0xda6fc5625e617bb92f5359921d43321cebc6bef0 e 0x843225cf6e663e4454732d6b551a737ac7b47de0.

Registro de títulos sem permissão e lógica de precificação sob escrutínio

Uma análise separada on-chain da DefimonAlerts, posteriormente amplificada pelo pesquisador exvulsec, descreveu o incidente como uma falha de lógica do protocolo que combinou registro de títulos sem permissão com fraquezas de precificação dentro dos pools de títulos de balcão da Lien Finance.

De acordo com essa análise, o atacante primeiro implantou um contrato de orquestração antes de registrar um novo grupo de títulos por meio do contrato BondMakerCollateralizedEth. Como o processo de registro não exigia aprovação de governança, o atacante supostamente conseguiu introduzir um grupo de títulos construído em torno de uma função de pagamento maliciosa.

O relatório disse que os tokens de título criados foram então roteados para os pools OTC GeneralizedDotc da Lien Finance. Ele apontou para a função interna _calcRateBondToErc20 do protocolo, dizendo que ela parece ter atribuído valor excessivo aos títulos recém-criados, apesar de sua falta de garantia genuína.

Como resultado, o atacante trocou o que os pesquisadores descreveram como produtos estruturados efetivamente sem suporte por liquidez real em USDC mantida nos pools do protocolo. O pool de liquidez primariamente afetado foi o contrato GeneralizedDotc em 0x656e…9ef18, enquanto a carteira do atacante recebeu os lucros através da transação principal do exploit.

Pesquisadores que examinaram o exploit o descreveram como uma falha de precificação e validação do protocolo, em vez de um exploit de contrato inteligente convencional, como reentrância ou bypass de controle de acesso. De acordo com a análise publicada, o ataque dependia da introdução de instrumentos financeiros sintéticos cujo valor econômico não foi suficientemente validado antes de se tornarem elegíveis para swaps OTC.

Os pesquisadores compararam o incidente com o exploit do Protocolo Drift de abril, onde atacantes supostamente introduziram garantias fabricadas que o protocolo aceitou a valores inflacionados antes que ativos reais fossem retirados. Eles notaram que os dois casos diferem na implementação, mas compartilham um padrão semelhante de explorar a lógica de avaliação em vez de quebrar proteções criptográficas.

Último incidente se soma a uma série de exploits de DeFi

O exploit da Lien Finance ocorre durante um período ativo para incidentes de segurança em finanças descentralizadas.

Apenas um dia antes, a plataforma de análise on-chain Lookonchain descreveu 23 de julho como "Dia dos Hackers" após três exploits separados resultarem em perdas reportadas combinadas de cerca de US$ 35,55 milhões. Esses incidentes incluíram um exploit de US$ 24,15 milhões envolvendo a infraestrutura de ponte da AFX Trade, um ataque de US$ 7,54 milhões à Ponte Verus Ethereum e um exploit separado de US$ 3,86 milhões afetando a Rede B².

No incidente da AFX, a empresa de segurança blockchain Blockaid disse que atacantes drenaram cerca de US$ 24,15 milhões em USDC da infraestrutura operada pelo protocolo, em vez da ponte nativa da Arbitrum. A Offchain Labs confirmou separadamente que a ponte central da Arbitrum não foi comprometida e disse que o incidente envolveu infraestrutura de terceiros.

Enquanto isso, a Blockaid também vinculou o último exploit da Ponte Verus Ethereum ao mesmo contrato de ponte, caminho de entrada e aparente classe de bug envolvidos na violação de maio do projeto. A empresa disse que o ataque de julho gerou pagamentos não respaldados no lado Ethereum através do processo de importação da ponte, embora uma explicação técnica completa ainda não tivesse sido publicada.

No início deste mês, o Protocolo Lazy Summer perdeu cerca de US$ 6,04 milhões em um ataque de manipulação de preço de ações, enquanto a Bonzo Finance na Hedera relatou perdas de cerca de US$ 9 milhões após um exploit relacionado a oráculos. A Allbridge Core também sofreu um ataque a pool estável impulsionado por flash-loan que drenou aproximadamente US$ 1,65 milhão, e a Cascade, apoiada pela Polychain, perdeu aproximadamente US$ 1,34 milhão em outro exploit durante julho.

Pesquisadores que rastreiam ataques de finanças descentralizadas estimaram perdas cumulativas superiores a US$ 630 milhões durante os primeiros sete meses de 2026. Seus dados identificam manipulação de oráculos, falhas de precificação, credenciais comprometidas e fraquezas de validação de pontes entre os vetores de ataque mais comuns registrados este ano.

A arquitetura BondMaker já enfrentou problemas de segurança antes

Para desenvolvedores Ethereum de longa data, o último exploit revisita uma arquitetura que já atraiu atenção de segurança antes.

Em setembro de 2020, um grupo de white-hat liderado pelo pesquisador de segurança Samczsun evitou a perda de aproximadamente US$ 10 milhões após identificar uma falha no sistema BondMaker original da Lien Finance.

Pesquisadores de segurança na época disseram que a vulnerabilidade anterior permitia que atacantes criassem grupos de títulos vazios que poderiam ser trocados por grupos devidamente garantidos através de uma função de equivalência, tornando possível extrair Ether sem lastro correspondente. O problema foi interceptado antes que atores maliciosos pudessem explorá-lo, e a recuperação se tornou um dos esforços de resgate white-hat coordenados mais proeminentes do Ethereum.

Diferente do incidente de 2020, a exploração mais recente resultou em uma perda real depois que os atacantes usaram fraquezas na validação de títulos e na lógica de precificação para retirar USDC de pools de liquidez ativos. No momento da publicação, a Lien Finance não havia divulgado um relatório técnico detalhado pós-incidente nem anunciado se algum dos fundos roubados havia sido congelado ou recuperado.