Lien Finance با سوء استفاده ۵۴۲ هزار دلاری مرتبط با اشکال منطقی توکن اوراق قرضه مواجه شد

Lien Finance حدود 542,000 دلار USDC را از دست داده است، زیرا یک مهاجم از نقص در منطق توکن اوراق قرضه خود برای استخراج دارایی های پشتیبانی نشده و تخلیه نقدینگی از پروتکل سوء استفاده کرده است. خلاصه Lien Finance پس از سوء استفاده مهاجمان از یک نقص در منطق مبادله توکن اوراق قرضه، حدود 542000 دلار در USDC از دست داد. محققان امنیتی گفتند که این اکسپلویت به توکنهای اوراق قرضه بدون پشتیبانی اجازه میدهد تا با نقدینگی واقعی از پروتکل مبادله شوند. این رویداد در این ماه به مجموعه ای از سوء استفاده های DeFi اضافه می کند زیرا محققان به بررسی نقاط ضعف در قیمت گذاری پروتکل و منطق اعتبار سنجی ادامه می دهند. شرکت امنیتی بلاک چین SlowMist گفت که این اکسپلویت مکانیسم تبادل اوراق قرضه Lien Finance را هدف قرار داده است و به مهاجم اجازه میدهد تا توکنهای اوراق قرضه بدون از بین بردن اوراق ورودی مربوطه را قبل از تعویض آنها با USDC ایجاد کند. این شرکت ضرر را تقریباً 542,144.63 USDC تخمین زد و کیف پول مهاجم را 0x0d7d…1808a شناسایی کرد. 🚨SlowMist TI Alert🚨 💸 @LienFinance Loss: ~542k USD 🔍 علت اصلی: تابع «exchangeEquivalentBonds» در BondMakerCollateralizedEth فاقد بررسی یکپارچگی چند مجموعه ای مناسب است. بهجای تأیید ظاهر هر BondID در هر گروه، فقط کل موارد استثنا را میشمارد.… — SlowMist (@SlowMist_Team) 24 ژوئیه 2026 طبق گفته SlowMist، این آسیبپذیری در تابع exchangeEquivalentBonds قرارداد BondMakerCollateralizedEth قرار داشت. تجزیه و تحلیل آن میگوید که این تابع نتوانست به درستی یکپارچگی گروههای اوراق قرضه را در طول مبادلات تأیید کند.قرارداد به جای بررسی اینکه آیا هر شناسه اوراق به تعداد دفعات لازم ظاهر می شود یا خیر، فقط تعداد کل ورودی های استثنا را محاسبه می کرد. با استفاده مکرر از همان شناسه باند استثنایی در گروه خروجی، مهاجم منطق اعتبارسنجی را برآورده میکند در حالی که پیوند مورد نیاز دیگری را از ورودی حذف میکند. SlowMist گفت این نقص به مهاجم این امکان را میدهد تا BondTokenهای جدیدی را که معتبر به نظر میرسند حتی با وجود اینکه هیچ وثیقه منطبقی مصرف نشده است، ضرب کند. سپس داراییهای تازه ایجاد شده با USDC از طریق سه نقطه پایانی از پیش مجاز مبادله شدند، که منجر به برداشت حدود 542,144.63 USDC از آدرس قربانی 0xa961684a3a654fb2cca8f8991226c0cefc514d80 شد. شرکت امنیتی قراردادهای تحت تأثیر را 0xda6fc5625e617bb92f5359921d43321cebc6bef0 و 0x843225cf6e663e4454732d6b551a737ac7b47de0 شناسایی کرد. ثبت اوراق قرضه بدون مجوز و منطق قیمتگذاری تحت بررسی تجزیه و تحلیل زنجیرهای جداگانه از DefimonAlerts، که بعداً توسط محقق exvulsec تقویت شد، این حادثه را به عنوان یک شکست منطقی پروتکل توصیف کرد که ثبت اوراق بدون مجوز را با ضعفهای قیمتگذاری در استخرهای اوراق قرضه خارج از بورس Lien Finance ترکیب کرد.
عنوان اصلی (انگلیسی): Lien Finance hit by $542K exploit tied to bond token logic bug
مشاهدهی خبر کامل در منبع ↗ بازگشت به Tornado Cashاین خلاصه بهصورت خودکار از کوینمارکتکپ ترجمه شده و ممکن است خطای ماشینی داشته باشد؛ صرفاً جهت اطلاعرسانی است و توصیهی معاملاتی نیست.