Lien Finance sufre un exploit de $542K relacionado con un error en la lógica de tokens de bonos
Lien Finance ha perdido alrededor de $542,000 en USDC después de que un atacante explotara una falla en la lógica de su token de bonos para acuñar activos no soportados y drenar liquidez del protocolo. Resumen
- Lien Finance perdió alrededor de $542,000 en USDC después de que los atacantes explotaran una falla en la lógica de intercambio de su token de bonos.
- Investigadores de seguridad dijeron que la explotación permitió acuñar tokens de bonos no soportados y cambiarlos por liquidez real del protocolo.
- El incidente se suma a una serie de exploits de DeFi este mes mientras los investigadores continúan examinando debilidades en la lógica de precios y validación del protocolo.
La firma de seguridad blockchain SlowMist dijo que el exploit apuntó al mecanismo de intercambio de bonos de Lien Finance, permitiendo al atacante crear tokens de bonos sin destruir los bonos de entrada correspondientes antes de intercambiarlos por USDC. La firma estimó la pérdida en aproximadamente 542,144.63 USDC e identificó la billetera del atacante como 0x0d7d...1808a.
🚨Alerta TI de SlowMist🚨
💸 @LienFinance Pérdida: ~542k USD
🔍 Causa raíz: La función
exchangeEquivalentBondsen BondMakerCollateralizedEth carece de controles de integridad multiset adecuados. Solo cuenta el total de ocurrencias excepcionales en lugar de verificar la aparición de cada bondID por grupo....
--- SlowMist (@SlowMist_Team) 24 de julio de 2026
Según SlowMist, la vulnerabilidad se encontraba en la función exchangeEquivalentBonds del contrato BondMakerCollateralizedEth. Su análisis dijo que la función no verificaba adecuadamente la integridad de los grupos de bonos durante los intercambios. En lugar de comprobar si cada ID de bono aparecía el número requerido de veces, el contrato solo contaba el número total de entradas excepcionales. Al usar repetidamente el mismo ID de bono excepcional en el grupo de salida, el atacante satisfizo la lógica de validación mientras omitía otro bono requerido de la entrada.
SlowMist dijo que la falla permitió al atacante acuñar nuevos BondTokens que parecían válidos a pesar de que no se había consumido ninguna garantía correspondiente. Los activos recién creados fueron luego intercambiados por USDC a través de tres puntos de acceso preautorizados, resultando en el retiro de aproximadamente 542,144.63 USDC de la dirección víctima 0xa961684a3a654fb2cca8f8991226c0cefc514d80.
La firma de seguridad identificó los contratos afectados como 0xda6fc5625e617bb92f5359921d43321cebc6bef0 y 0x843225cf6e663e4454732d6b551a737ac7b47de0.
Registro de bonos sin permiso y lógica de precios bajo escrutinio
Un análisis separado en cadena de DefimonAlerts, posteriormente amplificado por el investigador exvulsec, describió el incidente como un fallo en la lógica del protocolo que combinó el registro de bonos sin permiso con debilidades de precios dentro de las piscinas de bonos extrabursátiles de Lien Finance.
🚨 @LienFinance -- Pérdida $542K (2026-07-24)
Red: Ethereum
Tipo: Manipulación de Oracle / Precio
Las piscinas OTC de bonos GeneralizedDotc de Lien Finance fueron drenadas. Un contrato de orquestación desplegado por un atacante (0xe74d17c1) registró sin permiso nuevos grupos de bonos en el...
--- Defimon Alerts (@DefimonAlerts) 24 de julio de 2026
Según ese análisis, el atacante primero desplegó un contrato de orquestación antes de registrar un nuevo grupo de bonos a través del contrato BondMakerCollateralizedEth. Debido a que el proceso de registro no requería aprobación de gobernanza, se informó que el atacante pudo introducir un grupo de bonos construido alrededor de una función de pago maliciosa.
El informe dijo que los tokens de bonos elaborados fueron luego dirigidos a las piscinas OTC GeneralizedDotc de Lien Finance. Señaló la función interna _calcRateBondToErc20 del protocolo, diciendo que parece haber asignado un valor excesivo a los bonos recién creados a pesar de su falta de respaldo de garantía genuina.
Como resultado, el atacante intercambió lo que los investigadores describieron como productos estructurados efectivamente no soportados por liquidez real de USDC mantenida en las piscinas del protocolo. La piscina de liquidez principal afectada fue el contrato GeneralizedDotc en 0x656e...9ef18, mientras que la billetera del atacante recibió los ingresos a través de la transacción principal de explotación.
También te puede gustar: Zhibao, listado en Nasdaq, planea un tesoro de 3,500 Bitcoin a través de un PIPE propuesto.
Los investigadores que examinan la explotación la han descrito como un fallo de precios y validación del protocolo en lugar de una explotación convencional de contratos inteligentes como la reentrancia o un bypass de control de acceso. Según el análisis publicado, el ataque se basó en introducir instrumentos financieros sintéticos cuyo valor económico no fue suficientemente validado antes de que se volvieran elegibles para intercambios OTC.
Los investigadores compararon el incidente con la explotación del Drift Protocol en abril, donde los atacantes supuestamente introdujeron colateral fabricado que el protocolo aceptó a valores inflacionados antes de que se retiraran activos reales. Notaron que los dos casos difieren en la implementación, pero comparten un patrón similar de explotación de la lógica de valoración en lugar de romper las protecciones criptográficas.
Último incidente se suma a una serie de explotaciones en DeFi
La explotación de Lien Finance ocurre durante un período activo para incidentes de seguridad en finanzas descentralizadas.
Justo un día antes, la plataforma de análisis en cadena Lookonchain describió el 23 de julio como el "Día de los Hackers" después de que tres explotaciones separadas resultaran en pérdidas reportadas combinadas de aproximadamente $35.55 millones. Estos incidentes incluyeron una explotación de $24.15 millones que involucró la infraestructura del puente de AFX Trade, un ataque de $7.54 millones al Verus Ethereum Bridge, y una explotación separada de $3.86 millones que afectó a B² Network.
En el incidente de AFX, la firma de seguridad blockchain Blockaid dijo que los atacantes drenaron alrededor de $24.15 millones en USDC de la infraestructura operada por el protocolo en lugar del puente nativo de Arbitrum. Offchain Labs confirmó por separado que el puente principal de Arbitrum no fue comprometido y dijo que el incidente involucró infraestructura de terceros.
Mientras tanto, Blockaid también vinculó la última explotación del Verus Ethereum Bridge al mismo contrato de puente, ruta de entrada y aparente clase de error involucrada en la violación del proyecto en mayo. La firma dijo que el ataque de julio generó pagos no respaldados del lado de Ethereum a través del proceso de importación del puente, aunque aún no se había publicado una explicación técnica completa.
A principios de este mes, Lazy Summer Protocol perdió alrededor de $6.04 millones en un ataque de manipulación de precios de acciones, mientras que Bonzo Finance en Hedera reportó pérdidas de alrededor de $9 millones tras una explotación relacionada con un oráculo. Allbridge Core también sufrió un ataque de pool estable impulsado por un préstamo flash que drenó aproximadamente $1.65 millones, y Cascade respaldado por Polychain perdió aproximadamente $1.34 millones en otra explotación durante julio.
🚨El sistema de detección de explotación de Blockaid ha identificado una explotación en curso en @summerfinance_.
~$6M drenados hasta ahora.
Más detalles en 🧵
--- Blockaid (@blockaid_) 6 de julio de 2026
Los investigadores que rastrean ataques en finanzas descentralizadas han estimado pérdidas acumuladas que superan los $630 millones durante los primeros siete meses de 2026. Sus datos identifican la manipulación de oráculos, fallos de precios, credenciales comprometidas y debilidades en la validación de puentes como los vectores de ataque más comunes registrados este año.
La arquitectura de BondMaker ha enfrentado problemas de seguridad antes
Para los desarrolladores de Ethereum de larga data, la última explotación revisita una arquitectura que ya ha llamado la atención por problemas de seguridad antes.
En septiembre de 2020, un grupo de hackers éticos liderado por el investigador de seguridad Samczsun evitó la pérdida de aproximadamente $10 millones después de identificar un fallo en el sistema original de BondMaker de Lien Finance.
Los investigadores de seguridad en ese momento dijeron que la vulnerabilidad anterior permitía a los atacantes crear grupos de bonos vacíos que podían ser intercambiados por otros debidamente colateralizados a través de una función de equivalencia, lo que hacía posible extraer Ether sin respaldo correspondiente. El problema fue interceptado antes de que los actores maliciosos pudieran explotarlo, y la recuperación se convirtió en uno de los esfuerzos de rescate coordinados más destacados de los "white-hat" en Ethereum.
A diferencia del incidente de 2020, la última explotación resultó en una pérdida real después de que los atacantes utilizaran debilidades en la validación de bonos y la lógica de precios para retirar USDC de los pools de liquidez en vivo. En el momento de la publicación, Lien Finance no había publicado un análisis técnico detallado ni anunciado si alguno de los fondos robados había sido congelado o recuperado.
Leer más: El explotador de Drift mueve $44M a través de Tornado Cash después de meses
Descargo de responsabilidad: Este contenido se proporciona únicamente con fines generales de desarrollo de marca e informativos y no constituye asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, evento en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación para comprar, vender, tradear o negociar de cualquier otra forma con cualquier criptoactivo o para utilizar cualquier servicio. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. Es posible que los servicios de WEEX y los eventos en línea no estén disponibles en todas las regiones, así como que estén sujetos a las leyes, regulaciones y requisitos de elegibilidad vigentes. Usted es responsable de asegurarse de que su uso de los servicios de WEEX cumpla con las leyes locales y de evaluar cuidadosamente los riesgos antes de participar en cualquier actividad relacionada con las criptomonedas.
También te puede interesar

¿Qué es el VWAP? La minuta de trading

Futu Hong Kong lanza BNB: un contraataque de los intercambios de criptomonedas bajo la presión regulatoria

La Administración del Mercado sanciona a Ctrip por abuso de posición dominante, con una multa total de 51.79 mil millones de yuanes

Web3: Noticias imperdibles de la industria de esta semana

Chau tapado: la nueva tendencia en abrigos que arrasa este invierno 2026

Desde Hayek hasta Polymarket y TurboFlow: Un siglo de evolución de los mercados de predicción a los contratos de eventos

Goldman Sachs recortó la proyección de crecimiento de Argentina y puso la mira en las elecciones

El Instituto de Políticas de Bitcoin se une a Palantir y Anduril en un proyecto estadounidense

Surgen sospechas de que el secretario de Comercio, Raimundo Latonic, favoreció a Tether en la ley Genius, según informes

La Fundación World recauda 8.6 mil millones de yenes para expandir la infraestructura de identificación humana en la era de la IA

Murió Luiz Carlos Barreto, el productor que ayudó a construir el gran cine brasileño

El Colo-Colo cerró a Vozinha, tras su gran actuación en el Mundial 2026

¡Repasemos las noticias de Web3 de esta semana! 【El quiz de NADA se realiza todos los sábados_Vol.5】

Última semana de julio en criptomonedas: Strategy publica su situación de tenencia de Bitcoin
![[Nueva York: Oro, Bonos y Dólar] Caída del precio del petróleo reduce tasas de bonos del Tesoro de EE. UU. y aumenta el precio del oro... El dólar sigue fuerte](/public-static/19_79f5ad314d.png?format=avif)
[Nueva York: Oro, Bonos y Dólar] Caída del precio del petróleo reduce tasas de bonos del Tesoro de EE. UU. y aumenta el precio del oro... El dólar sigue fuerte

La Cámara de EE. UU. aprueba la prohibición del comercio de acciones por parte del Congreso a pesar de las preocupaciones sobre lagunas

El STRC de Strategy lidera importantes ETFs a pesar de cotizar por debajo de $100

¿Se acerca Ethereum a un nivel mínimo? - Interpretando las "5 señales de fondo" que muestra CryptoQuant

Kraken Lanza Futuros Perpetuos Regulados por la CFTC para Comerciantes en EE. UU.

Flavio Briatore respaldó a Franco Colapinto luego de su accidente en el Gran Premio de Hungría

Prime Video reveló el tráiler de la tercera temporada de "El Señor de los Anillos: Los Anillos de Poder"

Informe de Elliptic Muestra Cómo las Estafas de Cajeros Automáticos de Bitcoin Pasan de Efectivo a Carteras On-Chain

ARCA: una pyme puede presentar hasta 89 declaraciones juradas al año y enfrentar multas de hasta $10 millones

Negociación en tres etapas: LLA delinea la estrategia para que no haya PASO el año que viene

El FBI utilizó cookies de Google, 500 pedidos de comida y una frase semilla de Monero para identificar al financiador de malware de Steam

FATF Afirma Que la Adopción de la Regla de Viaje de Cripto Está Aumentando, Pero la Aplicación Aún Se Retrasa

Coinbase reorganiza su alta dirección en medio de su incursión en acciones y predicciones

Claude Opus 5 supera a Fable 5 en la mayoría de los benchmarks—al mitad de precio

La justicia ordena bloquear los bienes de Onil y las quejas por falta de pago explotan en Reclame Aquí







