Lien Finance با بهرهبرداری ۵۴۲ هزار دلاری مرتبط با اشکال منطق توکنهای اوراق قرضه آسیب دید
Lien Finance حدود ۵۴۲,۰۰۰ دلار در USDC را پس از اینکه یک مهاجم از اشکالی در منطق توکنهای اوراق قرضه برای ایجاد داراییهای غیرمجاز و تخلیه نقدینگی از پروتکل سوءاستفاده کرد، از دست داد. خلاصه
- Lien Finance حدود ۵۴۲,۰۰۰ دلار در USDC را پس از اینکه مهاجمان از اشکالی در منطق تبادل توکنهای اوراق قرضه سوءاستفاده کردند، از دست داد.
- محققان امنیتی گفتند که این بهرهبرداری به مهاجم اجازه داد تا توکنهای اوراق قرضه غیرمجاز را ایجاد و برای نقدینگی واقعی از پروتکل مبادله کند.
- این حادثه به یک سری از بهرهبرداریهای DeFi در این ماه افزوده میشود در حالی که محققان به بررسی ضعفهای موجود در منطق قیمتگذاری و اعتبارسنجی پروتکل ادامه میدهند.
شرکت امنیت بلاکچین SlowMist گفت که این بهرهبرداری به مکانیزم تبادل اوراق قرضه Lien Finance هدف قرار داده است و به مهاجم اجازه میدهد تا توکنهای اوراق قرضه را بدون از بین بردن اوراق قرضه ورودی مربوطه قبل از مبادله آنها برای USDC ایجاد کند. این شرکت خسارت را حدود ۵۴۲,۱۴۴.۶۳ USDC تخمین زد و کیف پول مهاجم را به عنوان 0x0d7d...1808a شناسایی کرد.
🚨هشدار TI SlowMist🚨
💸 @LienFinance خسارت: ~۵۴۲ هزار دلار
🔍 علت اصلی: تابع
exchangeEquivalentBondsدر BondMakerCollateralizedEth فاقد بررسیهای مناسب یکپارچگی چندگانه است. این تابع فقط تعداد کل وقوعهای استثنایی را شمارش میکند و به جای تأیید هر ID اوراق قرضه در هر گروه...
--- SlowMist (@SlowMist_Team) ۲۴ ژوئیه ۲۰۲۶
طبق گفته SlowMist، آسیبپذیری در تابع exchangeEquivalentBonds قرارداد BondMakerCollateralizedEth قرار داشت. تحلیل آنها نشان داد که این تابع نتوانسته است یکپارچگی گروههای اوراق قرضه را در طول مبادلات به درستی تأیید کند. به جای بررسی اینکه آیا هر ID اوراق قرضه به تعداد لازم ظاهر شده است، قرارداد فقط تعداد کل ورودیهای استثنایی را شمارش کرد. با استفاده مکرر از همان ID اوراق قرضه استثنایی در گروه خروجی، مهاجم منطق اعتبارسنجی را برآورده کرد در حالی که یک اوراق قرضه مورد نیاز دیگر را از ورودی حذف کرد.
SlowMist گفت که این اشکال به مهاجم اجازه داد تا توکنهای اوراق قرضه جدیدی را ایجاد کند که به نظر معتبر میرسیدند، حتی اگر هیچ وثیقهای مطابق با آنها مصرف نشده باشد. داراییهای تازه ایجاد شده سپس از طریق سه نقطه پایانی پیشمجوز داده شده برای USDC مبادله شدند و منجر به برداشت حدود ۵۴۲,۱۴۴.۶۳ USDC از آدرس قربانی 0xa961684a3a654fb2cca8f8991226c0cefc514d80 شد.
این شرکت امنیتی قراردادهای تحت تأثیر را به عنوان 0xda6fc5625e617bb92f5359921d43321cebc6bef0 و 0x843225cf6e663e4454732d6b551a737ac7b47de0 شناسایی کرد.
منطق ثبت و قیمتگذاری اوراق قرضه بدون مجوز تحت بررسی
تحلیل جداگانه زنجیرهای از DefimonAlerts، که بعداً توسط محقق exvulsec تقویت شد، این حادثه را به عنوان یک شکست منطقی پروتکل توصیف کرد که ثبت اوراق قرضه بدون مجوز را با ضعفهای قیمتگذاری در استخرهای اوراق قرضه خارج از بورس Lien Finance ترکیب میکند.
🚨 @LienFinance -- خسارت ۵۴۲ هزار دلار (۲۴ ژوئیه ۲۰۲۶)
شبکه: اتریوم
نوع: اوراکل / دستکاری قیمت
استخرهای OTC اوراق قرضه به ERC20 Lien Finance تخلیه شدند. یک قرارداد ارکستراسیون که توسط مهاجم مستقر شده بود (0xe74d17c1) به طور بدون مجوز گروههای جدید اوراق قرضه را ثبت کرد...
--- Defimon Alerts (@DefimonAlerts) ۲۴ ژوئیه ۲۰۲۶
طبق آن تحلیل، مهاجم ابتدا یک قرارداد ارکستراسیون را مستقر کرد و سپس یک گروه جدید اوراق قرضه را از طریق قرارداد BondMakerCollateralizedEth ثبت کرد. از آنجا که فرآیند ثبت نیاز به تأیید حاکمیتی نداشت، گزارش شده است که مهاجم توانسته است یک گروه اوراق قرضه را که حول یک تابع پرداخت مخرب ساخته شده بود، معرفی کند.
این گزارش گفت که توکنهای اوراق قرضه ساخته شده سپس به استخرهای OTC GeneralizedDotc Lien Finance هدایت شدند. این گزارش به تابع داخلی _calcRateBondToErc20 پروتکل اشاره کرد و گفت که به نظر میرسد ارزش بیش از حدی به اوراق قرضه تازه ایجاد شده اختصاص داده است، با وجود اینکه هیچ وثیقه واقعی پشت آنها وجود نداشت.
در نتیجه، مهاجم محصولاتی را که محققان به عنوان محصولات ساختاری غیرقابل پشتیبانی توصیف کردند، با نقدینگی واقعی USDC موجود در استخرهای پروتکل مبادله کرد. استخر نقدینگی اصلی تحت تأثیر، قرارداد GeneralizedDotc در 0x656e...9ef18 بود، در حالی که کیف پول مهاجم عواید را از طریق معامله اصلی بهرهبرداری دریافت کرد. شما همچنین ممکن است دوست داشته باشید: Zhibao که در Nasdaq فهرست شده، برنامهریزی کرده است ۳۵۰۰ بیتکوین خزانه از طریق PIPE پیشنهادی.
محققانی که به بررسی این بهرهبرداری پرداختهاند، آن را به عنوان یک شکست در قیمتگذاری و اعتبارسنجی پروتکل توصیف کردهاند و نه یک بهرهبرداری متعارف از قرارداد هوشمند مانند ورود مجدد یا دور زدن کنترل دسترسی. طبق تحلیل منتشر شده، این حمله به معرفی ابزارهای مالی مصنوعی وابسته بود که ارزش اقتصادی آنها قبل از اینکه واجد شرایط مبادلات OTC شوند، به اندازه کافی اعتبارسنجی نشده بود.
محققان این حادثه را با بهرهبرداری از Drift Protocol در آوریل مقایسه کردند، جایی که مهاجمان به طور گزارش شده وثیقههای جعلی را معرفی کردند که پروتکل آنها را با ارزشهای غیرواقعی پذیرفت قبل از اینکه داراییهای واقعی برداشت شوند. آنها اشاره کردند که دو مورد در پیادهسازی متفاوت هستند اما الگوی مشابهی از بهرهبرداری از منطق ارزیابی به جای شکستن حفاظتهای رمزنگاری را به اشتراک میگذارند.
حادثه اخیر به یک رشته از بهرهبرداریهای DeFi افزوده میشود
بهرهبرداری از Lien Finance در دورهای فعال برای حوادث امنیتی مالی غیرمتمرکز رخ میدهد.
تنها یک روز قبل، پلتفرم تحلیل زنجیرهای Lookonchain روز ۲۳ ژوئیه را به عنوان "روز هکرها" توصیف کرد، زیرا سه بهرهبرداری جداگانه منجر به خسارات گزارش شده ترکیبی حدود ۳۵.۵۵ میلیون دلار شد. این حوادث شامل یک بهرهبرداری ۲۴.۱۵ میلیون دلاری مرتبط با زیرساخت پل AFX Trade، یک حمله ۷.۵۴ میلیون دلاری به پل اتریوم Verus و یک بهرهبرداری جداگانه ۳.۸۶ میلیون دلاری که بر شبکه B² تأثیر گذاشت، بود.
در حادثه AFX، شرکت امنیت بلاکچین Blockaid گفت که مهاجمان حدود ۲۴.۱۵ میلیون دلار USDC را از زیرساختی که توسط پروتکل اداره میشد، تخلیه کردند و نه از پل بومی Arbitrum. Offchain Labs به طور جداگانه تأیید کرد که پل اصلی Arbitrum به خطر نیفتاده و گفت که این حادثه شامل زیرساخت شخص ثالث بوده است.
در همین حال، Blockaid همچنین بهرهبرداری اخیر از پل اتریوم Verus را به همان قرارداد پل، مسیر ورودی و کلاس باگ ظاهری که در نقض ماه مه پروژه درگیر بود، مرتبط دانست. این شرکت گفت که حمله ژوئیه از طریق فرآیند واردات پل، پرداختهای غیرپشتیبانی شده در سمت اتریوم تولید کرده است، اگرچه توضیح فنی کامل هنوز منتشر نشده است.
اوایل این ماه، پروتکل Lazy Summer حدود ۶.۰۴ میلیون دلار را در یک حمله دستکاری قیمت سهام از دست داد، در حالی که Bonzo Finance در Hedera پس از یک بهرهبرداری مرتبط با اوراکل، خساراتی حدود ۹ میلیون دلار گزارش کرد. Allbridge Core همچنین دچار یک حمله به استخر پایدار ناشی از وامهای آنی شد که تقریباً ۱.۶۵ میلیون دلار را تخلیه کرد و Cascade پشتیبانی شده توسط Polychain در یک بهرهبرداری دیگر در ژوئیه تقریباً ۱.۳۴ میلیون دلار از دست داد.
🚨سیستم شناسایی بهرهبرداری Blockaid یک بهرهبرداری در حال انجام را در @summerfinance_ شناسایی کرده است.
حدود ۶ میلیون دلار تا کنون تخلیه شده است.
جزئیات بیشتر در 🧵 --- Blockaid (@blockaid_) ۶ ژوئیه ۲۰۲۶
محققان پیگیری حملات مالی غیرمتمرکز تخمین زدهاند که خسارات تجمعی در هفت ماه اول سال ۲۰۲۶ از ۶۳۰ میلیون دلار فراتر رفته است. دادههای آنها دستکاری اوراکل، نقصهای قیمتگذاری، اعتبارنامههای به خطر افتاده و ضعفهای اعتبارسنجی پل را به عنوان رایجترین بردارهای حمله ثبت شده در سال جاری شناسایی میکند.
معماری BondMaker قبلاً با مشکلات امنیتی مواجه شده است
برای توسعهدهندگان قدیمی اتریوم، آخرین بهرهبرداری به معماریای بازمیگردد که قبلاً توجه امنیتی را جلب کرده است.
در سپتامبر ۲۰۲۰، یک گروه هکسفید به رهبری محقق امنیتی Samczsun از از دست رفتن حدود ۱۰ میلیون دلار جلوگیری کرد پس از شناسایی یک نقص در سیستم اصلی BondMaker Lien Finance.
محققان امنیتی در آن زمان گفتند که آسیبپذیری قبلی به مهاجمان اجازه میداد تا گروههای خالی از اوراق قرضه ایجاد کنند که میتوانستند از طریق یک تابع معادل با اوراق قرضه مناسب تضمینشده مبادله شوند و این امکان را فراهم میکرد که اتریوم بدون تطابق با پشتوانه استخراج شود. این مشکل قبل از اینکه بازیگران بدخواه بتوانند از آن سوءاستفاده کنند، شناسایی شد و بازیابی آن به یکی از برجستهترین تلاشهای نجات هماهنگ هکرهای سفید اتریوم تبدیل شد.
برخلاف حادثه سال 2020، سوءاستفاده اخیر منجر به یک خسارت واقعی شد، زیرا مهاجمان از ضعفهای موجود در اعتبارسنجی اوراق قرضه و منطق قیمتگذاری برای برداشت USDC از استخرهای نقدینگی زنده استفاده کردند. در زمان انتشار، لاین فایننس گزارشی فنی دقیق منتشر نکرده بود و اعلام نکرده بود که آیا هیچیک از وجوه دزدیدهشده مسدود یا بازیابی شدهاند.
بیشتر بخوانید: سوءاستفادهکننده درفت 44 میلیون دلار را پس از ماهها از طریق تورنادو کش منتقل میکند
سلب مسئولیت: این محتوا صرفاً برای اطلاعرسانی عمومی و برندینگ ارائه شده و به منزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیگردد. هیچیک از رویدادها، جوایز، رویدادهای آنلاین یا اطلاعات مرتبط ذکرشده در اینجا نباید بهعنوان توصیه، درخواست یا دعوت برای خرید، فروش، معامله یا هرگونه اقدام دیگر در رابطه با داراییهای رمزارزی یا استفاده از خدمات تلقی شوند. داراییهای رمزارزی با نوسانات بالایی همراه بوده و ممکن است منجر به زیان شوند. خدمات WEEX و رویدادهای آنلاین ممکن است در تمام مناطق در دسترس نبوده و مشمول قوانین، مقررات و شرایط احراز صلاحیت مربوطه هستند. شما مسئول رعایت قوانین محلی در استفاده از خدمات WEEX هستید و باید پیش از انجام هرگونه فعالیت مرتبط با ارزهای دیجیتال، ریسکهای آن را بهدقت بررسی کنید.
ممکن است شما نیز علاقهمند باشید

اتحادیه اروپا بلاروسیها را از مالکیت شرکتهای رمزارز تحت نظارت MiCA منع کرد

نفوذ به پروفایل X رئیس یک بورس معروف. هرج و مرج و میلیونها دلار ضرر در چند دقیقه

هزینه ساخت مسکن به رکورد ۲٫۲۵ میلیون تومان در متر مربع رسید

هوش مصنوعی: کدام شرکتها از رونق سود میبرند و کدامها هنوز باید آزمون بازار را پشت سر بگذارند

الویس به HBO Max میآید: تاریخ اکران فیلم دربارهٔ پادشاه راک

هشدار برای فعالیت اقتصادی: برآوردها نشان میدهد که در ژوئن تحت فشار باقی مانده است پس از ماه مه بدتر از حد انتظار

حساب پولی مارکت به نام حامی فاراژ ۹ میلیون دلار ارز دیجیتال از منابع ناشناس دریافت کرد: FT

بازارهای آسیایی سقوط کردند: سقوط فناوری چه چیزی را نشان میدهد

Odos در 30 ژوئیه تعطیل میشود زیرا جمعآوریکننده DeFi تمام خدمات را متوقف میکند

بیتامکس بدون بحران مشابه FTX تعطیل شد و خطر واقعی در دنیای ارزهای دیجیتال را نمایان کرد

سه بورس بزرگ کره جنوبی تحت سرمایهگذاری TradFi: آیا بازار ارزهای دیجیتال کره در حال «تسخیر» است؟

پرزیدنت زونداکریپتو کجاست؟ ردیابی او ممکن است اما سرنخ ممکن است نادرست باشد

آیا احتمال افزایش نرخ بهره فدرال رزرو در هفته آینده ۳۰٪ است؟

ترکیب مالی سنتی و DeFi، مرزهای جدید بازار را به چالش میکشد|WebX2026

جنگ داخلی بیت کوین در حال جوش و خروش: نگرانیهای ناشی از انشعاب BIP-110

سوءاستفادهکننده Drift مبلغ ۴۴ میلیون دلار را پس از چند ماه از طریق Tornado Cash منتقل کرد

نه هوش مصنوعی و نه جنگ، آنچه که بازارهای سهام آمریکا باید بیشتر نگران آن باشند، ژاپن است؟

طلا در حال بازگشت است در حالی که مدیران آن را undervalued میدانند

قله حکمت منابع انسانی 2026: چرا مدیر منابع انسانی به دست راست مالک تبدیل شده و نقش او در زمان جنگ چگونه تغییر کرده است

پیشبینی آینده مالی: ترکیب استیبلکوین، داراییهای واقعی و هوش مصنوعی

گلدمن ساکس: تحلیل عملکرد فوقالعاده اینتل در سهماهه دوم، تحول در تولید هنوز باید تحقق یابد

برنامههای Stripe برای خرید OpenRouter: آیا هوش مصنوعی محور آیندهی پرداختها خواهد بود؟

استخراج بیتکوین: قزاقستان از استخراجکنندگان ارزهای دیجیتال هزینه میگیرد تا ذخیره استراتژیک خود را پر کند

LayerZero و Keeta سپردههای بانکی توکنسازی شده را به زنجیرههای اصلی میآورند

چین اولین پرداخت یوان دیجیتال به سنگاپور را تکمیل کرد

تست Flow Traders از اعتبار استیبل کوین پشتیبانی شده توسط بیت کوین Lombard

تحریمهای جدید اتحادیه اروپا دسترسی روسها به ارزهای دیجیتال را به شدت پیچیده میکند

بازنگری در تطابق بنیانگذاران و بازار در دوران رکود رمزارز

مزایای هوش مصنوعی، شکار اجتماعی و ربودن اعتماد: چه کسی در تاریکی Web3 را شکار میکند؟





