Lien Finance 债券漏洞致54万USDC被盗,DeFi安全警报再升级

比特币 2026-07-24 18:04:35
核心提要:Lien Finance因债券代币兑换逻辑缺陷遭攻击,约54.2万USDC被提取。攻击者利用无许可注册与定价机制漏洞,伪造高估值资产并套现流动性。本月已连续发生多起重大DeFi事件,累计损失超6.3亿美元。

Lien Finance 协议因债券验证机制缺陷遭恶意套现,损失逾54万美元

Lien Finance 遭遇一次严重安全事件,其债券代币兑换系统存在逻辑缺陷,导致攻击者成功提取约54.2万USDC。该漏洞允许攻击者在未消耗对应抵押品的前提下生成虚假债券代币,并通过协议端点将其兑换为真实流动资产,造成实质性资金外流。

攻击路径依赖于未受约束的债券注册与估值偏差

链上安全机构 SlowMist 指出,攻击核心源于 BondMakerCollateralizedEth 合约中 exchangeEquivalentBonds 函数的验证疏漏。该函数未能对输入债券组的完整性进行逐项校验,仅统计异常条目总数,使得攻击者可通过重复使用同一债券ID构造虚假输出,规避必要抵押要求。这一设计缺陷使攻击者得以创建看似合规但无真实支持的 BondTokens,并通过三个预授权接口完成兑付。

合成资产滥用暴露场外交易池定价风险

据 DefimonAlerts 及研究员 exvulsec 分析,攻击者首先部署编排合约,在无需治理审批的情况下注册恶意债券组。这些基于伪造收益函数构建的资产随后进入 GeneralizedDotc 场外交易池。由于协议内部 _calcRateBondToErc20 函数对缺乏抵押物的结构化产品赋予过高价值,导致攻击者将“名义上有效但实质无支撑”的资产成功兑换为真实 USDC 流动性。主要受损池位于 0x656e…9ef18,攻击钱包地址 0x0d7d…1808a 在主交易中获得全部收益。

本月安全事件频发,总损失逼近3600万美元

此次攻击发生在去中心化金融领域密集爆发的高危周期内。就在前一日,Lookonchain 将7月23日标记为“黑客日”,三起独立攻击合计造成约3555万美元损失。其中包括:AFX Trade 桥接基础设施被窃2415万美元、Verus Ethereum Bridge 遭袭754万美元,以及 B² Network 损失386万美元。其中,AFX 事件涉及第三方基础设施而非 Arbitrum 核心桥,而 Verus 攻击则延续了五月份同一桥合约的漏洞模式,均通过导入流程生成无抵押支付。

历史架构隐患重现,早期白帽救援成对比

此事件再次引发对 Lien Finance BondMaker 架构的长期安全性关注。2020年9月,安全团队曾发现类似漏洞,允许空债券组被兑换为有抵押资产,最终在攻击发生前阻止了约1000万美元损失,成为以太坊历史上最著名的协调白帽行动之一。相较之下,本次攻击已造成实际资金流失,且协议尚未公布完整技术复盘或追偿进展,反映出当前 DeFi 安全响应机制仍存滞后性。

上一篇 以太坊链上数据释放反弹信号,1935美元...
下一篇 阿联酋主权基金链上布局私募市场,Coin...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U