Lien Finance теряет $542 000 в эксплойте при обмене токенами Bond

USDC0,01%
Key Takeaways
  • Lien Finance потеряла приблизительно 542 000 USDC из-за уязвимости в контракте BondMakerCollateralizedEth в июле.
  • Злоумышленник использовал функцию exchangeEquivalentBonds, чтобы создать необеспеченные токены облигаций, и обменял их на 542 144,63 USDC без проверки.
  • Исследователи безопасности из SlowMist и DefimonAlerts выявили, что проблема возникла из-за выпуска облигаций без разрешений и недостаточной логики валидации ценообразования.

Lien Finance потеряла примерно 542 000 USDC из-за уязвимости в логике биржевого обмена токенов облигаций. Злоумышленник воспользовался уязвимостью в контракте BondMakerCollateralizedEth протокола, которая позволяла создавать необеспеченные активы и затем выводить ликвидность. Специалисты по безопасности из SlowMist заявили, что уязвимость дала возможность чеканить новые токены и обменивать их на реальную ликвидность без уничтожения соответствующих токенов облигаций. Этот инцидент произошёл в июле — в период, отмеченный несколькими нарушениями безопасности в DeFi-протоколах, приведшими к суммарным потерям на миллионы долларов.

Злоумышленник использует функцию exchangeEquivalentBonds в облигационном контракте

Компания SlowMist по блокчейн-безопасности сообщила, что атака была нацелена на механизм обмена облигациями Lien Finance. Злоумышленник применил функцию exchangeEquivalentBonds в контракте BondMakerCollateralizedEth, чтобы создать токены облигаций, не уничтожая входные облигации, а затем обменял их на USDC. В результате было выведено примерно 542 144,63 USDC. SlowMist заявила, что атака стала возможной из-за недостаточной верификации групп облигаций во время обмена. Адрес кошелька, использованный злоумышленником, был идентифицирован как 0x0d7d…1808a.

SlowMist и DefimonAlerts выявляют уязвимость в системе регистрации облигаций

Ончейн-анализ от DefimonAlerts показал, что атака произошла из-за проблем с permissionless-регистрацией облигаций и уязвимостей в системе их ценообразования. Злоумышленник создал облигации с вредоносной функцией оплаты, зарегистрировав новую партию облигаций через контракт BondMakerCollateralizedEth. Затем эти облигации были направлены в OTC-пулы Lien Finance и заменены реальной ликвидностью USDC. После атаки были затронуты несколько контрактов, включая GeneralizedDotc-контракт Lien Finance. Lien Finance пока не выпустила подробный технический отчёт по этому инциденту. Исследователи отмечают, что подобные атаки возникают из-за слабостей в логике ценообразования и валидации протокола.

FAQ

Как злоумышленник использовал систему облигаций Lien Finance?
Злоумышленник использовал функцию exchangeEquivalentBonds в контракте BondMakerCollateralizedEth, чтобы создать токены облигаций без уничтожения входных облигаций, а затем обменял их на USDC. Это стало возможным потому, что группы облигаций не были достаточно верифицированы в процессе обмена.

Какие контракты были затронуты атакой на Lien Finance?
После атаки были затронуты несколько контрактов, включая GeneralizedDotc-контракт Lien Finance. Злоумышленник зарегистрировал вредоносные облигации через контракт BondMakerCollateralizedEth и направил их в OTC-пулы Lien Finance.

Дисклеймер: Информация на этой странице может быть получена из источников третьих сторон и предоставляется только для ознакомления. Она не отражает взгляды или мнения Gate и не является финансовой, инвестиционной или юридической рекомендацией. Торговля виртуальными активами связана с высоким риском. Пожалуйста, не основывайте свои решения исключительно на данных этой страницы. Подробнее смотрите в Дисклеймере.
комментарий
0/400
Нет комментариев