Lien Finance 近期遭遇一起安全事件,损失约 542,144.63 美元 USDC。攻击者利用其债券代币交换逻辑中的一个漏洞,铸造了无支持的债券代币,并从协议中抽取了流动性。
据区块链安全机构 SlowMist 分析,漏洞位于 BondMakerCollateralizedEth 合约的 exchangeEquivalentBonds 函数中。该函数未能正确验证债券组的完整性——它仅统计异常条目的总数,而非检查每个债券 ID 是否按要求出现。攻击者通过在输出组中重复使用同一异常债券 ID,绕过了验证逻辑,同时省略了输入中所需的另一债券。结果,攻击者能够铸造看似有效的新的 BondTokens,而实际上并未消耗相应的抵押品。随后,这些新创建的资产通过三个预先授权的端点兑换为 USDC,最终从受害地址 0xa961684a3a654fb2cca8f8991226c0cefc514d80 转出约 542,144.63 USDC。受影响合约地址为 0xda6fc5625e617bb92f5359921d43321cebc6bef0 和 0x843225cf6e663e4454732d6b551a737ac7b47de0。
另一项由 DefimonAlerts 发布、研究员 exvulsec 转发的链上分析将此次事件描述为协议逻辑失效,结合了无许可债券注册与定价缺陷。攻击者首先部署了一个编排合约,然后通过 BondMakerCollateralizedEth 合约注册了一个新的债券组。由于注册过程无需治理批准,攻击者得以引入一个基于恶意 payoff 函数构建的债券组。这些精心设计的债券代币随后被导入 Lien Finance 的 GeneralizedDotc 场外交易池。分析指出,协议内部的 _calcRateBondToErc20 函数似乎对这些新创建的债券赋予了过高的价值,尽管它们没有真正的抵押品支持。因此,攻击者将实际上无支持的结构化产品兑换成了协议池中的真实 USDC 流动性。主要受影响的流动性池为 GeneralizedDotc 合约(地址 0x656e…9ef18),攻击者钱包通过主交易获得了收益。
研究人员将此次攻击描述为协议定价与验证失败,而非传统的智能合约漏洞(如重入攻击或权限绕过)。攻击依赖引入合成金融工具,这些工具的经济价值在获得 OTC 交换资格前未得到充分验证。他们将其与 4 月的 Drift Protocol 攻击事件相比较——当时攻击者引入了伪造的抵押品,协议以虚高价值接受,随后真实资产被提取。两者实现方式不同,但都是利用估值逻辑而非破坏密码学保护。
此次 Lien Finance 攻击发生在 DeFi 安全事故频发的时期。仅前一天(7 月 23 日),链上分析平台 Lookonchain 将其称为“黑客日”,三起独立攻击造成的总损失约 3555 万美元。其中包括 AFX Trade 桥基础设施遭窃 2415 万美元、Verus Ethereum Bridge 遭攻击损失 754 万美元,以及 B² Network 遭受 386 万美元攻击。在 AFX 事件中,Blockaid 表示攻击者从协议运营的基础设施中盗取了约 2415 万 USDC,而非 Arbitrum 原生桥。Offchain Labs 确认 Arbitrum 核心桥未受影响,并指出事件涉及第三方基础设施。同时,Blockaid 还将最新 Verus Ethereum Bridge 攻击与该项目 5 月遭受的攻击联系起来,认为使用了相同的桥合约、入口路径和漏洞类型。7 月初,Lazy Summer Protocol 因股价操纵攻击损失约 604 万美元,Hedera 上的 Bonzo Finance 因预言机相关攻击损失约 900 万美元。Allbridge Core 也遭受了闪电贷驱动的稳定池攻击,损失约 165 万美元,而 Polychain 支持的 Cascade 在 7 月的另一次攻击中损失约 134 万美元。
跟踪 DeFi 攻击的研究人员估计,2026 年前七个月累计损失超过 6.3 亿美元。数据将预言机操纵、定价缺陷、凭证泄露和桥验证漏洞列为今年最常见的攻击向量。
对于长期关注以太坊的开发者而言,此次攻击让人想起之前曾引起安全关注的 BondMaker 架构。2020 年 9 月,由研究员 Samczsun 领导的白帽团队阻止了约 1000 万美元的损失——他们发现 Lien Finance 原始 BondMaker 系统中的漏洞,该漏洞允许攻击者创建空的债券组,并通过等价函数将其兑换为有抵押的债券组,从而提取以太币而无须对应抵押。当时攻击被阻止,成为以太坊最著名的协调白帽救援行动之一。与 2020 年事件不同的是,此次攻击造成了实际损失——攻击者利用债券验证和定价逻辑的弱点,从活跃的流动性池中提取了 USDC。截至发稿时,Lien Finance 尚未发布详细的技术事后报告,也未宣布是否已冻结或追回被盗资金。
