«Lien Finance втратила близько 542 000 доларів США в USDC після того, як зловмисник скористався недоліком у логіці токена облігацій, щоб карбувати непідтримувані активи та викачувати ліквідність із протоколу. Підсумок Lien Finance втратила близько 542 000 доларів США в USDC після того, як зловмисники скористалися недоліком у логіці обміну токенів облігацій. Дослідники безпеки заявили, що дозволений експлойт не підтримується», — пишуть на: www.crypto.news
Lien Finance втратила близько 542 000 доларів США в USDC після того, як зловмисник скористався недоліком у логіці токена облігацій, щоб карбувати непідтримувані активи та викачувати ліквідність із протоколу.
Резюме
- Lien Finance втратила близько 542 000 доларів США після того, як зловмисники скористалися недоліком у логіці обміну токенів облігацій.
- Дослідники безпеки заявили, що експлойт дозволяв карбувати непідтримувані токени облігацій і обмінювати їх на реальну ліквідність з протоколу.
- Цей інцидент додав серію експлойтів DeFi цього місяця, оскільки дослідники продовжують вивчати слабкі місця в ціноутворенні протоколів і логіці перевірки.
Фірма безпеки блокчейнів SlowMist заявила, що експлойт був націлений на механізм обміну облігаціями Lien Finance, дозволяючи зловмиснику створювати токени облігацій, не знищуючи відповідні вхідні облігації перед обміном їх на USDC. Фірма оцінила збиток приблизно в 542 144,63 USDC і ідентифікувала гаманець зловмисника як 0x0d7d…1808a.
🚨Попередження SlowMist TI🚨
💸 @LienFinance Збиток: ~542 тисячі доларів США
🔍 Основна причина: у функції `exchangeEquivalentBonds` у BondMakerCollateralizedEth відсутні належні перевірки цілісності кількох наборів. Він підраховує лише загальну кількість винятків замість того, щоб перевіряти появу кожного bondID для кожної групи.…
— SlowMist (@SlowMist_Team) 24 липня 2026 р
За даними SlowMist, уразливість була розташована у функції exchangeEquivalentBonds контракту BondMakerCollateralizedEth. Згідно з аналізом, функція не змогла належним чином перевірити цілісність груп облігацій під час обміну. Замість того, щоб перевіряти, чи кожен ідентифікатор облігації з’явився необхідну кількість разів, контракт підраховував лише загальну кількість записів про винятки. Багаторазово використовуючи той самий ідентифікатор зв’язку винятку у вихідній групі, зловмисник задовольнив логіку перевірки, пропустивши інший необхідний зв’язок із вхідних даних.
SlowMist каже, що недолік дозволив зловмиснику карбувати нові токени BondTokens, які виглядали дійсними, навіть якщо не було використано жодного відповідного забезпечення. Потім новостворені активи обмінювалися на USDC через три попередньо авторизовані кінцеві точки, що призвело до вилучення приблизно 542 144,63 USDC з адреси жертви 0xa961684a3a654fb2cca8f8991226c0cefc514d80.
Охоронна фірма ідентифікувала постраждалі контракти як 0xda6fc5625e617bb92f5359921d43321cebc6bef0 і 0x843225cf6e663e4454732d6b551a737ac7b47de0.
Реєстрація облігацій без дозволу та логіка ціноутворення під пильним контролем
Окремий ланцюжковий аналіз від DefimonAlerts, пізніше розширений дослідником exvulsec, описав інцидент як логічний збій протоколу, який поєднував реєстрацію облігацій без дозволу та недоліки в ціноутворенні в позабіржових пулах облігацій Lien Finance.
🚨 @LienFinance – Втрата $542K (24.07.2026)
Мережа: Ethereum
Тип: Oracle / Цінова маніпуляція
Позабіржові пули GeneralizedDotc bond-to-ERC20 Lien Finance були вичерпані. Розгорнутий зловмисником договір оркестровки (0xe74d17c1) без дозволу зареєстрував нові групи зв’язків на…
— Сповіщення Defimon (@DefimonAlerts) 24 липня 2026 р
Згідно з цим аналізом, зловмисник спочатку розгорнув оркестровий контракт перед реєстрацією нової групи облігацій через контракт BondMakerCollateralizedEth. Оскільки процес реєстрації не потребував схвалення керівництва, зловмисник, як повідомляється, зміг запровадити групу облігацій, побудовану навколо зловмисної функції виплати.
У звіті говориться, що створені токени облігацій потім направлялися до позабіржових пулів GeneralizedDotc Lien Finance. Він вказав на внутрішню функцію протоколу _calcRateBondToErc20, заявивши, що вона, схоже, призначила надмірну вартість новоствореним облігаціям, незважаючи на відсутність у них справжньої застави.
У результаті зловмисник обміняв те, що дослідники назвали фактично непідтримуваними структурованими продуктами, на реальну ліквідність USDC, що зберігалася в пулах протоколу. Основним постраждалим пулом ліквідності був контракт GeneralizedDotc за адресою 0x656e…9ef18, тоді як гаманець зловмисника отримував кошти через основну транзакцію експлойту.
Дослідники, які вивчали експлойт, описали його як збій ціноутворення протоколу та перевірки, а не звичайний експлойт смарт-контракту, такий як повторне входження або обхід контролю доступу. Відповідно до опублікованого аналізу, атака полягала в запровадженні синтетичних фінансових інструментів, економічна вартість яких не була достатньо підтверджена до того, як вони стали прийнятними для позабіржових свопів.
Дослідники порівняли інцидент з експлойтом Drift Protocol у квітні, коли зловмисники, як повідомляється, ввели сфабриковану заставу, яку протокол приймав за завищеними цінами, перш ніж реальні активи були виведені. Вони відзначили, що ці два випадки відрізняються за реалізацією, але мають схожу схему використання логіки оцінки замість порушення криптографічного захисту.
Останній інцидент додає низку експлойтів DeFi
Експлойт Lien Finance з’являється в активний період щодо інцидентів безпеки децентралізованих фінансів.
Буквально днем раніше аналітична онлайн-платформа Lookonchain назвала 23 липня «Днем хакерів» після того, як три окремі експлойти призвели до сумарних зареєстрованих збитків у розмірі близько 35,55 мільйонів доларів. Ці інциденти включали експлойт на суму 24,15 мільйона доларів США, пов’язаний з інфраструктурою мосту AFX Trade, атаку на міст Verus Ethereum на суму 7,54 мільйона доларів США та окремий експлойт на суму 3,86 мільйона доларів США, який вплинув на мережу B².
Під час інциденту з AFX компанія з безпеки блокчейнів Blockaid заявила, що зловмисники витягли близько 24,15 мільйонів доларів USDC з інфраструктури, яка керується протоколом, а не рідним мостом Arbitrum. Offchain Labs окремо підтвердила, що основний міст Arbitrum не був скомпрометований, і заявила, що інцидент стосувався сторонньої інфраструктури.
Тим часом Blockaid також пов’язав останній експлойт Verus Ethereum Bridge з тим самим бридж-контрактом, шляхом входу та очевидним класом помилок, пов’язаних із травневим зломом проекту. Фірма заявила, що липнева атака призвела до незахищених виплат на стороні Ethereum через процес імпорту мосту, хоча повне технічне пояснення ще не було опубліковано.
Раніше цього місяця Lazy Summer Protocol втратила близько 6,04 мільйона доларів США в результаті атаки на маніпуляції курсом акцій, тоді як Bonzo Finance на Hedera повідомила про збитки приблизно в 9 мільйонів доларів США в результаті експлойту, пов’язаного з Oracle. Allbridge Core також постраждав від атаки на стабільний пул, керованої флеш-позикою, яка вичерпала приблизно 1,65 мільйона доларів США, а Cascade, що підтримується Polychain, втратив приблизно 1,34 мільйона доларів США в іншому експлойті в липні.
🚨Система виявлення експлойтів Blockaid виявила поточний експлойт на @summerfinance_.
Наразі витрачено ~6 мільйонів доларів.
Детальніше в 🧵— Blockaid (@blockaid_) 6 липня 2026 р
Дослідники, які відстежують децентралізовані фінансові атаки, оцінили сукупні збитки, що перевищують 630 мільйонів доларів США протягом перших семи місяців 2026 року. Їхні дані вказують на маніпуляції з оракулами, недоліки в ціноутворенні, скомпрометовані облікові дані та недоліки перевірки мостів серед найпоширеніших векторів атак, зареєстрованих цього року.
Архітектура BondMaker раніше стикалася з проблемами безпеки
Для давніх розробників Ethereum останній експлойт переглядає архітектуру, яка раніше привертала увагу безпеки.
У вересні 2020 року група «білих капелюхів» під керівництвом дослідника безпеки Самчуна запобігла втраті приблизно 10 мільйонів доларів після виявлення недоліку в оригінальній системі BondMaker від Lien Finance.
Тодішні дослідники безпеки сказали, що попередня вразливість дозволяла зловмисникам створювати порожні групи облігацій, які можна було обміняти на належним чином забезпечені за допомогою функції еквівалентності, що дає змогу витягувати ефір без відповідної підтримки. Проблему було перехоплено до того, як зловмисники змогли її використати, і відновлення стало одним із найвідоміших скоординованих заходів порятунку Ethereum.
На відміну від інциденту 2020 року, останній експлойт призвів до фактичних збитків після того, як зловмисники використали слабкі місця у перевірці облігацій і логіці ціноутворення, щоб вивести USDC з живих пулів ліквідності. На момент публікації Lien Finance не оприлюднила детального технічного розслідування та не оголосила, чи було заморожено чи повернуто якісь із викрадених коштів.
