Lien Finance perd 542 000 $ lors d’une exploitation d’échange de Token Bond

USDC0,01%
Key Takeaways
  • Lien Finance a perdu environ 542 000 USDC à la suite d’une vulnérabilité dans son contrat BondMakerCollateralizedEth pendant le mois de juillet.
  • L’attaquant a exploité la fonction exchangeEquivalentBonds pour créer des jetons d’obligations non garantis et les échanger contre 542 144,63 USDC, sans vérification.
  • Des chercheurs de SlowMist et DefimonAlerts ont identifié que la faille provenait de l’enregistrement non autorisé des obligations et d’une logique de validation du prix insuffisante.

Lien Finance a perdu environ 542 000 USDC à la suite d’une vulnérabilité dans la logique de son échange de tokens d’obligations. L’attaquant a exploité une faille dans le contrat BondMakerCollateralizedEth du protocole, permettant la création d’actifs non garantis, puis le retrait de la liquidité. Des chercheurs en sécurité de SlowMist ont indiqué que la vulnérabilité permettait de créer de nouveaux tokens, échangés contre de la liquidité réelle, sans détruire les tokens d’obligations correspondants. L’incident est survenu en juillet, une période marquée par plusieurs failles de sécurité dans des protocoles DeFi ayant entraîné des pertes totales de plusieurs millions de dollars.

Attaquant exploite la fonction exchangeEquivalentBonds dans le contrat d’obligations

La société de cybersécurité blockchain SlowMist a annoncé que l’attaque visait le mécanisme d’échange des obligations de Lien Finance. L’attaquant a utilisé la fonction exchangeEquivalentBonds dans le contrat BondMakerCollateralizedEth pour créer des tokens d’obligations sans détruire les obligations d’entrée, puis les a échangés contre des USDC. Cela a entraîné le retrait d’environ 542 144,63 USDC. SlowMist a indiqué que l’attaque s’est produite parce que les groupes d’obligations n’étaient pas suffisamment vérifiés lors de l’échange. L’adresse du portefeuille utilisée par l’attaquant a été identifiée comme étant 0x0d7d…1808a.

SlowMist et DefimonAlerts identifient une vulnérabilité dans le système d’enregistrement des obligations

L’analyse on-chain de DefimonAlerts a révélé que l’attaque était due à des failles liées à l’enregistrement et à la tarification des obligations en accès libre. L’attaquant a créé des obligations contenant une fonction de paiement malveillante en enregistrant un nouveau lot d’obligations via le contrat BondMakerCollateralizedEth. Ces obligations ont ensuite été acheminées vers les pools OTC de Lien Finance et remplacées par de la liquidité réelle en USDC. Après l’attaque, plusieurs contrats ont été affectés, dont le contrat GeneralizedDotc de Lien Finance. Lien Finance n’a pas encore publié de rapport technique détaillé suite à cette attaque. Les chercheurs notent que ce type d’attaques découle de faiblesses dans la logique de tarification et de validation du protocole.

FAQ

Comment l’attaquant a-t-il exploité le système d’obligations de Lien Finance ?
L’attaquant a utilisé la fonction exchangeEquivalentBonds dans le contrat BondMakerCollateralizedEth pour créer des tokens d’obligations sans détruire les obligations d’entrée, puis les a échangés contre des USDC. Cela a été possible parce que les groupes d’obligations n’étaient pas suffisamment vérifiés pendant le processus d’échange.

Quels contrats ont été affectés par l’attaque de Lien Finance ?
Plusieurs contrats ont été affectés après l’attaque, dont le contrat GeneralizedDotc de Lien Finance. L’attaquant a enregistré des obligations malveillantes via le contrat BondMakerCollateralizedEth et les a acheminées vers les pools OTC de Lien Finance.

Avertissement : Les informations figurant sur cette page peuvent provenir de sources tierces et sont fournies à titre indicatif uniquement. Elles ne reflètent pas les points de vue ou opinions de Gate et ne constituent pas un conseil financier, d’investissement ou juridique. Le trading des actifs virtuels comporte des risques élevés. Veuillez ne pas vous fonder uniquement sur les informations de cette page pour prendre vos décisions. Pour en savoir plus, consultez l’avertissement.
Commentaire
0/400
Aucun commentaire