Lien Finance victime d'une exploitation de 542 000 $ liée à un bug de logique de token obligataire

By: rootdata|2026/07/24 09:03:07

Lien Finance a perdu environ 542 000 $ en USDC après qu'un attaquant a exploité une faille dans la logique de son token obligataire pour créer des actifs non pris en charge et vider la liquidité du protocole. Résumé

  • Lien Finance a perdu environ 542 000 $ en USDC après que des attaquants ont exploité une faille dans la logique d'échange de son token obligataire.
  • Des chercheurs en sécurité ont déclaré que l'exploitation permettait de créer des tokens obligataires non pris en charge et de les échanger contre de la liquidité réelle du protocole.
  • Cet incident s'ajoute à une série d'exploitations DeFi ce mois-ci alors que les chercheurs continuent d'examiner les faiblesses dans la tarification et la logique de validation des protocoles.

La société de sécurité blockchain SlowMist a déclaré que l'exploitation ciblait le mécanisme d'échange de Lien Finance, permettant à l'attaquant de créer des tokens obligataires sans détruire les obligations d'entrée correspondantes avant de les échanger contre des USDC. La société a estimé la perte à environ 542 144,63 USDC et a identifié le portefeuille de l'attaquant comme 0x0d7d...1808a.

🚨Alerte TI de SlowMist🚨

💸 @LienFinance Perte : ~542k USD

🔍 Cause racine : La fonction exchangeEquivalentBonds dans BondMakerCollateralizedEth manque de vérifications d'intégrité multiset appropriées. Elle ne compte que le nombre total d'occurrences d'exception au lieu de vérifier l'apparition de chaque bondID par groupe....
--- SlowMist (@SlowMist_Team) 24 juillet 2026

Selon SlowMist, la vulnérabilité se trouvait dans la fonction exchangeEquivalentBonds du contrat BondMakerCollateralizedEth. Son analyse a déclaré que la fonction ne vérifiait pas correctement l'intégrité des groupes d'obligations lors des échanges. Au lieu de vérifier si chaque ID d'obligation apparaissait le nombre requis de fois, le contrat ne comptait que le nombre total d'entrées d'exception. En utilisant de manière répétée le même ID d'obligation d'exception dans le groupe de sortie, l'attaquant a satisfait à la logique de validation tout en omettant une autre obligation requise de l'entrée.

SlowMist a déclaré que la faille permettait à l'attaquant de créer de nouveaux BondTokens qui semblaient valides même si aucun collatéral correspondant n'avait été consommé. Les actifs nouvellement créés ont ensuite été échangés contre des USDC par le biais de trois points de terminaison pré-autorisés, entraînant le retrait d'environ 542 144,63 USDC de l'adresse victime 0xa961684a3a654fb2cca8f8991226c0cefc514d80.

La société de sécurité a identifié les contrats affectés comme 0xda6fc5625e617bb92f5359921d43321cebc6bef0 et 0x843225cf6e663e4454732d6b551a737ac7b47de0.

Enregistrement d'obligations sans autorisation et logique de tarification sous surveillance

Une analyse distincte sur chaîne de DefimonAlerts, amplifiée par le chercheur exvulsec, a décrit l'incident comme un échec de la logique du protocole qui combinait l'enregistrement d'obligations sans autorisation avec des faiblesses de tarification à l'intérieur des pools d'obligations de gré à gré de Lien Finance.

🚨 @LienFinance -- Perte 542K $ (2026-07-24)

Réseau : Ethereum

Type : Oracle / Manipulation des prix

Les pools OTC de Lien Finance pour les obligations GeneralizedDotc ont été vidés. Un contrat d'orchestration déployé par l'attaquant (0xe74d17c1) a enregistré sans autorisation de nouveaux groupes d'obligations sur le...
--- Defimon Alerts (@DefimonAlerts) 24 juillet 2026

Selon cette analyse, l'attaquant a d'abord déployé un contrat d'orchestration avant d'enregistrer un nouveau groupe d'obligations via le contrat BondMakerCollateralizedEth. Comme le processus d'enregistrement ne nécessitait pas d'approbation de la gouvernance, l'attaquant a pu introduire un groupe d'obligations construit autour d'une fonction de paiement malveillante.

Le rapport a déclaré que les tokens obligataires fabriqués étaient ensuite acheminés vers les pools OTC GeneralizedDotc de Lien Finance. Il a souligné que la fonction interne _calcRateBondToErc20 du protocole semblait avoir attribué une valeur excessive aux obligations nouvellement créées malgré leur absence de collatéral véritable.

En conséquence, l'attaquant a échangé ce que les chercheurs ont décrit comme des produits structurés effectivement non soutenus contre une liquidité réelle en USDC détenue dans les pools du protocole. Le pool de liquidité principalement affecté était le contrat GeneralizedDotc à 0x656e...9ef18, tandis que le portefeuille de l'attaquant a reçu les produits de l'exploitation principale. Vous pourriez aussi aimer : Zhibao, coté au Nasdaq, prévoit un trésor de 3 500 Bitcoin via un PIPE proposé.

Les chercheurs examinant l'exploitation ont décrit celle-ci comme un échec de tarification et de validation du protocole plutôt qu'une exploitation conventionnelle de contrat intelligent telle que la réentrance ou un contournement de contrôle d'accès. Selon l'analyse publiée, l'attaque reposait sur l'introduction d'instruments financiers synthétiques dont la valeur économique n'avait pas été suffisamment validée avant qu'ils ne deviennent éligibles pour des échanges OTC.

Les chercheurs ont comparé l'incident à l'exploitation du Drift Protocol en avril, où les attaquants auraient introduit des garanties fabriquées que le protocole a acceptées à des valeurs gonflées avant que des actifs réels ne soient retirés. Ils ont noté que les deux cas diffèrent dans leur mise en œuvre mais partagent un schéma similaire d'exploitation de la logique d'évaluation plutôt que de briser les protections cryptographiques.

Dernier incident ajoutant à une série d'exploitations DeFi

L'exploitation de Lien Finance survient pendant une période active pour les incidents de sécurité dans la finance décentralisée.

Juste un jour plus tôt, la plateforme d'analytique on-chain Lookonchain a décrit le 23 juillet comme "le jour des hackers" après que trois exploitations distinctes ont entraîné des pertes combinées signalées d'environ 35,55 millions de dollars. Ces incidents comprenaient une exploitation de 24,15 millions de dollars impliquant l'infrastructure de pont d'AFX Trade, une attaque de 7,54 millions de dollars sur le Verus Ethereum Bridge, et une autre exploitation de 3,86 millions de dollars affectant le B² Network.

Dans l'incident AFX, la société de sécurité blockchain Blockaid a déclaré que les attaquants avaient drainé environ 24,15 millions de dollars en USDC de l'infrastructure exploitée par le protocole plutôt que du pont natif d'Arbitrum. Offchain Labs a confirmé séparément que le pont principal d'Arbitrum n'avait pas été compromis et a déclaré que l'incident impliquait une infrastructure tierce.

Pendant ce temps, Blockaid a également lié la dernière exploitation du Verus Ethereum Bridge au même contrat de pont, chemin d'entrée et classe de bogue apparente impliqués dans la violation de mai du projet. La société a déclaré que l'attaque de juillet avait généré des paiements Ethereum non soutenus via le processus d'importation du pont, bien qu'une explication technique complète n'ait pas encore été publiée.

Plus tôt ce mois-ci, le Lazy Summer Protocol a perdu environ 6,04 millions de dollars dans une attaque de manipulation de prix des actions, tandis que Bonzo Finance sur Hedera a signalé des pertes d'environ 9 millions de dollars suite à une exploitation liée à un oracle. Allbridge Core a également subi une attaque de pool stable alimentée par un prêt flash qui a drainé environ 1,65 million de dollars, et Cascade soutenue par Polychain a perdu environ 1,34 million de dollars dans une autre exploitation en juillet.

🚨Le système de détection d'exploitation de Blockaid a identifié une exploitation en cours sur @summerfinance_.

~6M drainés jusqu'à présent.

Plus de détails dans 🧵
--- Blockaid (@blockaid_) 6 juillet 2026

Les chercheurs suivant les attaques de la finance décentralisée ont estimé que les pertes cumulées dépassaient 630 millions de dollars au cours des sept premiers mois de 2026. Leurs données identifient la manipulation d'oracle, les défauts de tarification, les identifiants compromis et les faiblesses de validation de pont comme les vecteurs d'attaque les plus courants enregistrés cette année.

L'architecture de BondMaker a déjà rencontré des problèmes de sécurité

Pour les développeurs Ethereum de longue date, la dernière exploitation revisite une architecture qui a déjà attiré l'attention sur la sécurité.

En septembre 2020, un groupe de hackers éthiques dirigé par le chercheur en sécurité Samczsun a empêché la perte d'environ 10 millions de dollars après avoir identifié un défaut dans le système original BondMaker de Lien Finance.

Les chercheurs en sécurité à l'époque ont déclaré que la vulnérabilité antérieure permettait aux attaquants de créer des groupes d'obligations vides qui pouvaient être échangés contre des groupes correctement garantis via une fonction d'équivalence, rendant possible l'extraction d'Ether sans correspondance de garantie. Le problème a été intercepté avant que des acteurs malveillants ne puissent l'exploiter, et la récupération est devenue l'un des efforts de sauvetage coordonnés les plus remarquables d'Ethereum par des hackers éthiques.

Contrairement à l'incident de 2020, la dernière exploitation a entraîné une perte réelle après que les attaquants ont utilisé des faiblesses dans la validation des obligations et la logique de tarification pour retirer des USDC des pools de liquidité actifs. Au moment de la publication, Lien Finance n'avait pas publié de rapport technique détaillé ni annoncé si des fonds volés avaient été gelés ou récupérés.
Lisez la suite : L'exploitant de Drift déplace 44 millions de dollars via Tornado Cash après des mois


Prix de --

--

Avertissement : Ce contenu est fourni à des fins de communication et d'information générale uniquement et ne constitue en aucun cas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, événements en ligne ou toute information mentionnée dans ce document ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, échanger ou traiter de quelque manière que ce soit des actifs crypto, ni à utiliser un quelconque service. Les actifs crypto sont très volatils et peuvent entraîner des pertes. Les services et événements en ligne de WEEX peuvent ne pas être disponibles dans toutes les régions et sont soumis aux lois, réglementations et conditions d'éligibilité applicables. Il vous appartient de veiller à ce que votre utilisation des services WEEX respecte la législation locale et d'évaluer soigneusement les risques avant de participer à toute activité liée aux cryptomonnaies.

Vous pourriez aussi aimer

iconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:bd@weex.com
Programme VIP:support@weex.com