Lien Finance втратила близько 542 000 доларів США в USDC після того, як атакуючий використав вразливість у логіці своїх облігаційних токенів, щоб створити непідтримувані активи та вивести ліквідність з протоколу.
Підсумок
- Lien Finance втратила близько 542 000 доларів США в USDC після того, як атакуючі використали вразливість у логіці обміну облігаційних токенів.
- Дослідники з безпеки заявили, що експлойт дозволив створювати непідтримувані облігаційні токени та обмінювати їх на реальну ліквідність з протоколу.
- Інцидент додається до серії DeFi-експлойтів цього місяця, оскільки дослідники продовжують вивчати слабкі місця в логіці ціноутворення та перевірки протоколу.
Фірма з блокчейн-безпеки SlowMist заявила, що експлойт був спрямований на механізм обміну облігацій Lien Finance, що дозволило атакуючому створювати облігаційні токени без знищення відповідних вхідних облігацій перед обміном їх на USDC. Фірма оцінила збитки приблизно в 542 144,63 USDC та ідентифікувала гаманець атакуючого як 0x0d7d…1808a.
За даними SlowMist, вразливість знаходилася у функції exchangeEquivalentBonds контракту BondMakerCollateralizedEth. Його аналіз показав, що функція не перевіряла належним чином цілісність груп облігацій під час обміну. Замість перевірки того, чи кожен ідентифікатор облігації з'являвся необхідну кількість разів, контракт підраховував лише загальну кількість виняткових записів. Багаторазово використовуючи той самий винятковий ідентифікатор облігації у вихідній групі, атакуючий задовольняв логіку перевірки, пропускаючи іншу необхідну облігацію з входу.
SlowMist заявив, що вразливість дозволила атакуючому створювати нові BondTokens, які виглядали дійсними, хоча жодної відповідної застави не було спожито. Новостворені активи потім були обмінені на USDC через три попередньо авторизовані кінцеві точки, що призвело до виведення близько 542 144,63 USDC з адреси жертви 0xa961684a3a654fb2cca8f8991226c0cefc514d80.
Фірма з безпеки ідентифікувала постраждалі контракти як 0xda6fc5625e617bb92f5359921d43321cebc6bef0 та 0x843225cf6e663e4454732d6b551a737ac7b47de0.
Дозвільна реєстрація облігацій та логіка ціноутворення під пильною увагою
Окремий ончейн-аналіз від DefimonAlerts, пізніше поширений дослідником exvulsec, описав інцидент як відмову логіки протоколу, яка поєднувала дозвільну реєстрацію облігацій зі слабкими місцями в ціноутворенні всередині позабіржових пулів облігацій Lien Finance.
Згідно з цим аналізом, атакуючий спочатку розгорнув оркестраційний контракт, перш ніж зареєструвати нову групу облігацій через контракт BondMakerCollateralizedEth. Оскільки процес реєстрації не вимагав схвалення управління, атакуючий, за повідомленнями, зміг ввести групу облігацій, побудовану навколо шкідливої функції виплат.
У звіті зазначено, що сконструйовані облігаційні токени потім були направлені в позабіржові пули GeneralizedDotc Lien Finance. Він вказав на внутрішню функцію протоколу _calcRateBondToErc20, заявивши, що вона, схоже, надавала надмірну вартість новоствореним облігаціям, незважаючи на відсутність справжнього забезпечення.
У результаті атакуючий обміняв те, що дослідники описали як фактично непідтримувані структуровані продукти, на реальну ліквідність USDC, що зберігалася в пулах протоколу. Основним ураженим пулом ліквідності був контракт GeneralizedDotc за адресою 0x656e…9ef18, тоді як гаманець атакуючого отримав кошти через основну транзакцію експлойту.
Дослідники, які вивчали експлойт, описали його як збій ціноутворення та валідації протоколу, а не як звичайний експлойт смарт-контракту, такий як повторний вхід або обхід контролю доступу. Згідно з опублікованим аналізом, атака ґрунтувалася на впровадженні синтетичних фінансових інструментів, економічна вартість яких не була достатньо перевірена перед тим, як вони стали придатними для позабіржових свопів.
Дослідники порівняли цей інцидент із експлойтом Drift Protocol у квітні, де, за повідомленнями, атакуючі впровадили сфабриковану заставу, яку протокол прийняв за завищеною вартістю перед виведенням реальних активів. Вони зазначили, що ці два випадки відрізняються за реалізацією, але мають схожу схему використання логіки оцінки замість порушення криптографічного захисту.
Останній інцидент додає до низки експлойтів DeFi
Експлойт Lien Finance стався в активний період інцидентів з безпекою децентралізованих фінансів.
Лише на день раніше аналітична платформа Lookonchain описала 23 липня як «День хакерів» після того, як три окремі експлойти призвели до сукупних заявлених збитків близько $35,55 мільйона. Ці інциденти включали експлойт на $24,15 мільйона, пов'язаний з мостовою інфраструктурою AFX Trade, атаку на Verus Ethereum Bridge на $7,54 мільйона та окремий експлойт на $3,86 мільйона, що вплинув на B² Network.
В інциденті з AFX фірма з блокчейн-безпеки Blockaid заявила, що атакуючі вивели близько $24,15 мільйона в USDC з інфраструктури, якою керує протокол, а не з рідного мосту Arbitrum. Offchain Labs окремо підтвердила, що основний міст Arbitrum не був скомпрометований, і заявила, що інцидент стосувався сторонньої інфраструктури.
Тим часом Blockaid також пов'язала останній експлойт Verus Ethereum Bridge з тим самим контрактом мосту, шляхом входу та очевидним класом помилок, що були задіяні в травневому порушенні проєкту. Фірма заявила, що липнева атака створила незабезпечені виплати на стороні Ethereum через процес імпорту мосту, хоча повне технічне пояснення ще не було опубліковано.
Раніше цього місяця Lazy Summer Protocol втратив близько $6,04 мільйона в атаці з маніпулюванням ціною акцій, тоді як Bonzo Finance на Hedera повідомив про збитки близько $9 мільйонів після експлойту, пов'язаного з оракулом. Allbridge Core також постраждав від атаки на стабільний пул, спричиненої флеш-позикою, що вивела приблизно $1,65 мільйона, а Cascade, підтримуваний Polychain, втратив приблизно $1,34 мільйона в іншому експлойті протягом липня.
Дослідники, які відстежують атаки на децентралізовані фінанси, оцінили сукупні збитки понад $630 мільйонів протягом перших семи місяців 2026 року. Їхні дані визначають маніпулювання оракулами, помилки ціноутворення, скомпрометовані облікові дані та слабкі місця валідації мостів серед найпоширеніших векторів атак, зафіксованих цього року.
Архітектура BondMaker вже стикалася з проблемами безпеки раніше
Для давніх розробників Ethereum останній експлойт повертає до архітектури, яка вже привертала увагу до безпеки.
У вересні 2020 року група білих хакерів під керівництвом дослідника безпеки Samczsun запобігла втраті приблизно $10 мільйонів після виявлення вади в оригінальній системі BondMaker від Lien Finance.
Тоді дослідники безпеки заявили, що попередня вразливість дозволяла атакуючим створювати порожні групи облігацій, які можна було обміняти на належно забезпечені через функцію еквівалентності, що дозволяло виводити Ether без відповідного забезпечення. Проблему було перехоплено до того, як зловмисники могли її використати, і відновлення стало одним із найвідоміших скоординованих рятувальних операцій білих хакерів в Ethereum.
На відміну від інциденту 2020 року, остання експлойтація призвела до фактичних втрат, оскільки зловмисники використали слабкі місця в логіці перевірки облігацій та ціноутворення, щоб вивести USDC з живих пулів ліквідності. На момент публікації Lien Finance не опублікувала детального технічного звіту про інцидент і не оголосила, чи були заморожені або повернуті будь-які з викрадених коштів.






