Lien Finance зазнав збитків у розмірі 542 тисячі доларів через експлуатацію помилки в логіці токенів облігацій
Lien Finance втратив близько 542 000 доларів США у USDC після того, як зловмисник скористався недоліком у логіці токенів облігацій, щоб випустити непідтримувані активи та виснажити ліквідність з протоколу.
Резюме
- Lien Finance втратив близько 542 000 доларів США у USDC після того, як зловмисники скористалися недоліком у логіці обміну токенів облігацій.
- Дослідники безпеки заявили, що експлуатація дозволила випускати непідтримувані токени облігацій та обмінювати їх на реальну ліквідність з протоколу.
- Цей інцидент додається до серії експлуатацій DeFi цього місяця, оскільки дослідники продовжують вивчати слабкі місця в логіці ціноутворення та валідації протоколу.
Компанія з безпеки блокчейнів SlowMist заявила, що експлуатація націлилася на механізм обміну облігацій Lien Finance, що дозволило зловмиснику створювати токени облігацій без знищення відповідних вхідних облігацій перед обміном їх на USDC. Компанія оцінила збитки приблизно в 542 144,63 USDC і ідентифікувала гаманця зловмисника як 0x0d7d...1808a.
🚨SlowMist TI Alert🚨
💸 @LienFinance Збиток: ~542 тисячі доларів США
🔍 Основна причина: Функція
exchangeEquivalentBondsу BondMakerCollateralizedEth не має належних перевірок цілісності множин. Вона лише підраховує загальну кількість винятків замість перевірки появи кожного bondID у групі....
--- SlowMist (@SlowMist_Team) 24 липня 2026 року
Згідно з даними SlowMist, вразливість була виявлена у функції exchangeEquivalentBonds контракту BondMakerCollateralizedEth. Її аналіз показав, що функція не змогла належним чином перевірити цілісність груп облігацій під час обмінів. Замість перевірки того, чи з'являвся кожен bond ID необхідну кількість разів, контракт підраховував лише загальну кількість виняткових записів. Повторно використовуючи той самий винятковий bond ID у вихідній групі, зловмисник задовольнив логіку валідації, пропустивши іншу необхідну облігацію з вхідних даних.
SlowMist заявила, що недолік дозволив зловмиснику випустити нові BondTokens, які виглядали дійсними, незважаючи на те, що жоден відповідний забезпечення не було використано. Новостворені активи потім були обміняні на USDC через три попередньо авторизовані кінцеві точки, що призвело до виведення близько 542 144,63 USDC з адреси жертви 0xa961684a3a654fb2cca8f8991226c0cefc514d80.
Компанія з безпеки ідентифікувала постраждалі контракти як 0xda6fc5625e617bb92f5359921d43321cebc6bef0 та 0x843225cf6e663e4454732d6b551a737ac7b47de0.
Логіка реєстрації облігацій без дозволу та ціноутворення під наглядом
Окремий аналіз на ланцюгу від DefimonAlerts, пізніше підкріплений дослідником exvulsec, описав інцидент як збій логіки протоколу, який поєднав реєстрацію облігацій без дозволу з слабкостями ціноутворення в позабіржових пулів облігацій Lien Finance.
🚨 @LienFinance -- Збиток 542 тисячі доларів (2026-07-24)
Мережа: Ethereum
Тип: Oracle / Маніпуляція з цінами
Позабіржові пулів Lien Finance GeneralizedDotc були виснажені. Зловмисник розгорнув контракт оркестрації (0xe74d17c1), який без дозволу зареєстрував нові групи облігацій на...
--- Defimon Alerts (@DefimonAlerts) 24 липня 2026 року
Згідно з цим аналізом, зловмисник спочатку розгорнув контракт оркестрації, перш ніж зареєструвати нову групу облігацій через контракт BondMakerCollateralizedEth. Оскільки процес реєстрації не вимагав схвалення управління, зловмисник, як повідомляється, зміг ввести групу облігацій, побудовану навколо шкідливої функції виплат.
У звіті зазначалося, що створені токени облігацій потім були спрямовані в позабіржові пулів Lien Finance GeneralizedDotc. Він вказав на внутрішню функцію протоколу _calcRateBondToErc20, зазначаючи, що вона, здається, надавала надмірну цінність новоствореним облігаціям, незважаючи на їх відсутність справжнього забезпечення.
Внаслідок цього зловмисник обміняв те, що дослідники описали як фактично непідтримувані структуровані продукти, на реальну ліквідність USDC, що зберігається в пулах протоколу. Основний постраждалий ліквідний пул був контрактом GeneralizedDotc за адресою 0x656e...9ef18, тоді як гаманець зловмисника отримав прибуток через основну транзакцію експлуатації. Вам також може бути цікаво: Nasdaq зареєстрований Zhibao планує 3,500 Bitcoin у скарбниці через запропонований PIPE.
Дослідники, які вивчали експлуатацію, описали її як невдачу в ціноутворенні та валідації протоколу, а не як звичайну експлуатацію смарт-контракту, таку як повторний вхід або обхід контролю доступу. Згідно з опублікованим аналізом, атака спиралася на введення синтетичних фінансових інструментів, економічна цінність яких не була достатньо підтверджена до того, як вони стали придатними для OTC-обмінів.
Дослідники порівняли цей інцидент з експлуатацією Drift Protocol у квітні, де зловмисники, як повідомляється, ввели підроблене забезпечення, яке протокол прийняв за завищеними цінами до того, як реальні активи були виведені. Вони зазначили, що два випадки відрізняються за реалізацією, але мають схожий шаблон експлуатації логіки оцінки замість порушення криптографічних захистів.
Останній інцидент додається до низки експлуатацій DeFi
Експлуатація Lien Finance відбулася під час активного періоду інцидентів безпеки в децентралізованих фінансах.
Лише за день до цього аналітична платформа Lookonchain описала 23 липня як "День хакерів", після того як три окремі експлуатації призвели до загальних заявлених втрат приблизно в 35,55 мільйона доларів. Ці інциденти включали експлуатацію на 24,15 мільйона доларів, пов'язану з інфраструктурою мосту AFX Trade, атаку на 7,54 мільйона доларів на Verus Ethereum Bridge та окрему експлуатацію на 3,86 мільйона доларів, що вплинула на B² Network.
У випадку з AFX компанія Blockaid, що займається безпекою блокчейнів, повідомила, що зловмисники вивели близько 24,15 мільйона доларів у USDC з інфраструктури, що експлуатується протоколом, а не з рідного мосту Arbitrum. Offchain Labs окремо підтвердив, що основний міст Arbitrum не був скомпрометований і заявив, що інцидент стосувався інфраструктури третьої сторони.
Тим часом Blockaid також пов'язав останню експлуатацію Verus Ethereum Bridge з тим самим контрактом мосту, шляхом входу та очевидним класом помилок, пов'язаних з порушенням проекту в травні. Компанія заявила, що липнева атака генерувала непідтримувані виплати з боку Ethereum через процес імпорту мосту, хоча повне технічне пояснення ще не було опубліковане.
На початку цього місяця Lazy Summer Protocol втратив близько 6,04 мільйона доларів внаслідок атаки на маніпуляцію ціною акцій, тоді як Bonzo Finance на Hedera повідомив про втрати близько 9 мільйонів доларів після експлуатації, пов'язаної з оракулом. Allbridge Core також зазнав атаки на стабільний пул, що викликано швидким кредитом, внаслідок чого було виведено приблизно 1,65 мільйона доларів, а Cascade, підтримуваний Polychain, втратив приблизно 1,34 мільйона доларів в іншій експлуатації в липні.
🚨Система виявлення експлуатацій Blockaid виявила триваючу експлуатацію на @summerfinance_.
~6M виведено до цього часу.
Більше деталей у 🧵 --- Blockaid (@blockaid_) 6 липня 2026 року
Дослідники, які відстежують атаки на децентралізовані фінанси, оцінили загальні втрати, що перевищують 630 мільйонів доларів протягом перших семи місяців 2026 року. Їхні дані вказують на маніпуляцію оракулом, цінові дефекти, скомпрометовані облікові дані та слабкості валідації мосту серед найпоширеніших векторів атак, зафіксованих цього року.
Архітектура BondMaker вже стикалася з проблемами безпеки раніше
Для давніх розробників Ethereum остання експлуатація знову звертає увагу на архітектуру, яка вже привертала увагу до безпеки раніше.
У вересні 2020 року група білих капелюхів на чолі з дослідником безпеки Samczsun запобігла втраті приблизно 10 мільйонів доларів після виявлення дефекту в оригінальній системі BondMaker Lien Finance.
Дослідники безпеки в той час зазначали, що попередня вразливість дозволяла зловмисникам створювати порожні групи облігацій, які можна було обмінювати на належним чином забезпечені через функцію еквівалентності, що робило можливим витягувати Ether без відповідного забезпечення. Проблему було перехоплено до того, як зловмисники змогли її використати, а відновлення стало одним з найвідоміших координованих зусиль «білих капелюхів» Ethereum.
На відміну від інциденту 2020 року, остання експлуатація призвела до фактичних втрат після того, як зловмисники використали слабкості в перевірці облігацій та логіці ціноутворення, щоб вивести USDC з активних ліквідних пулів. На момент публікації Lien Finance не опублікував детального технічного аналізу або не оголосив, чи були заморожені або відновлені якісь з вкрадених коштів. Читати далі: Зловмисник Drift переміщує $44M через Tornado Cash після кількох місяців
Відмова від відповідності: цей контент надано лише для загальних брендингових та інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-події або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами або використання послуг. Криптоактиви є дуже волатильними та можуть призвести до збитків. Послуги WEEX та онлайн-події можуть бути недоступні в усіх регіонах та підпадають під дію чинних законів, правил та вимог до участі. Ви несете відповідальність за забезпечення відповідності використання вами послуг WEEX місцевому законодавству та за ретельну оцінку ризиків перед участю в діяльності, пов’язаній з криптовалютами.
Вам також може сподобатися

ЄС забороняє білорусам володіти криптофірмами, що регулюються MiCA

Злом профілю X голови відомої біржі. Хаос і мільйони втрат за кілька хвилин

ШІ: Які компанії вже перетворюють бум на прибутки, а які ще повинні пройти ринкове випробування

Елвіс на HBO Max: коли вийде фільм про Короля Року

Тривога для економічної активності: оцінюють, що в червні вона залишалася під тиском після гіршого, ніж очікувалося, травня

Обліковий запис Polymarket на ім'я спонсора Фаража отримав $9 млн у криптовалюті з невідомих джерел: FT

Азійські фондові ринки обвалюються: що означає падіння технологічного сектору

Odos закривається 30 липня, оскільки агрегатор DeFi припиняє всі послуги

BitMEX закривається без кризи на зразок FTX, виявляючи, де насправді перемістилася небезпека криптовалют

Три основні біржі Південної Кореї отримали інвестиції від TradFi: чи підпадає крипторинок Кореї під контроль?

Де Пржемислав Крал? Президента Zondacrypto можна відстежити, але слід може бути хибним

Чи є 30% ймовірності підвищення процентної ставки Федеральною резервною системою наступного тижня?

Злиття традиційних фінансів та DeFi: нові фінансові продукти ставлять під сумнів межі ринку|WebX2026

Біткоїн-війну: BIP-110 викликає побоювання щодо розгалуження

Зловмисник Drift перемістив 44 мільйони доларів через Tornado Cash після кількох місяців

Не штучний інтелект і не війна, а Японія є найбільшим ризиком для американських акцій?

Золото відновлюється, оскільки керуючі вважають його недооціненим

HR Wisdom Summit 2026: чому HR-директор став правою рукою власника і як змінилася його роль під час війни

Наступні 5 років: не один сектор, а поєднання стейблкоїнів, RWA та ШІ в ончейн-фінансах

Goldman Sachs: Intel Q2 перевершив усі очікування, але трансформація виробництва ще не реалізована

Stripe планує придбати OpenRouter: чи стане AI центром майбутньої платіжної системи?

Майнінг біткоїнів: Казахстан змусить своїх криптомайнерів платити за електрику для поповнення стратегічного резерву

LayerZero та Keeta впроваджують токенізовані банківські депозити на основних мережах

Китай завершив перший платіж у цифрових юанях до Сінгапуру

Flow Traders тестує кредит на основі стейблкоїна, забезпеченого Bitcoin від Lombard

Нові санкції ЄС серйозно ускладнюють доступ до криптовалют для росіян

У крипто-медвежому ринку: переосмислення відповідності засновників та ринку

AI-бенефіти, соціальна інженерія та захоплення довіри: хто полює на Web3 в тіні?

Криптовалюта, ШІ, рабство: ООН розкриває кримінальну імперію на 114 мільярдів доларів







