Lien Financeは、ボンドトークン取引のエクスプロイトにより542,000ドルを失った

Key Takeaways
  • Lien Financeは7月にBondMakerCollateralizedEthコントラクトの脆弱性により、約542,000 USDCを失いました。
  • 攻撃者はexchangeEquivalentBonds関数を悪用して、裏付けのない債券トークンを作成し、検証なしでそれらを542,144.63 USDCと交換しました。
  • SlowMistとDefimonAlertsのセキュリティ研究者は、この欠陥が許可不要の債券登録と、価格検証ロジックの不十分さに起因すると特定しました。

Lien Financeは、ボンドトークンの取引ロジックにおける脆弱性により、約542,000 USDCを失いました。攻撃者は、プロトコルのBondMakerCollateralizedEthコントラクトにある欠陥を悪用し、裏付けのない資産を作成でき、その後流動性を流出させることができました。SlowMistのセキュリティ研究者は、この脆弱性により、対応するボンドトークンを破棄することなく新しいトークンを鋳造し、実際の流動性と交換できるようになったと述べています。このインシデントは7月に発生し、DeFiプロトコルで複数のセキュリティ侵害が相次ぎ、総損失が数百万ドルにのぼる時期でした。

攻撃者がボンド契約のexchangeEquivalentBonds関数を悪用

ブロックチェーンセキュリティ企業のSlowMistは、この攻撃がLien Financeのボンド取引メカニズムを狙ったものだと発表しました。攻撃者はBondMakerCollateralizedEthコントラクト内のexchangeEquivalentBonds関数を使用して、入力ボンドを破棄せずにボンドトークンを作成し、その後それらをUSDCと交換しました。これにより、約542,144.63 USDCの出金が行われたとされています。SlowMistによれば、この攻撃が起きた理由は、取引中にボンドグループが十分に検証されていなかったためです。攻撃者が使用したウォレットアドレスは0x0d7d…1808aと特定されました。

SlowMistとdefimonAlertsがボンド登録システムの脆弱性を特定

DefimonAlertsによるオンチェーン分析では、この攻撃は、許可不要のボンド登録および価格設定の脆弱性によって発生したと明らかになりました。攻撃者は、BondMakerCollateralizedEthコントラクトを通じて新しいバッチのボンドを登録することで、悪意のある支払い関数を含むボンドを作成しました。これらのボンドはLien FinanceのOTCプールにルーティングされ、実際のUSDC流動性と置き換えられました。攻撃後、Lien FinanceのGeneralizedDotcコントラクトを含む複数のコントラクトに影響が出ました。Lien Financeは、この攻撃後にまだ詳細な技術レポートを公開していません。研究者らは、このような攻撃はプロトコルの価格設定および検証ロジックの弱点に起因するものだと指摘しています。

FAQ

攻撃者はどのようにLien Financeのボンドシステムを悪用しましたか?
攻撃者はBondMakerCollateralizedEthコントラクト内のexchangeEquivalentBonds関数を使用して、入力ボンドを破棄せずにボンドトークンを作成し、その後それらをUSDCと交換しました。これは、取引プロセス中にボンドグループが十分に検証されていなかったため可能でした。

Lien Financeの攻撃で、どのコントラクトが影響を受けましたか?
Lien Financeの攻撃後、Lien FinanceのGeneralizedDotcコントラクトを含む複数のコントラクトが影響を受けました。攻撃者はBondMakerCollateralizedEthコントラクトを通じて悪意のあるボンドを登録し、それらをLien FinanceのOTCプールにルーティングしました。

免責事項:本ページの情報には第三者提供の内容が含まれる場合があり、参考目的のみで提供されています。これらはGateの見解や意見を示すものではなく、金融、投資、または法律上の助言を構成するものでもありません。暗号資産取引には高いリスクが伴います。意思決定を行う際には、本ページの情報のみに依存しないでください。詳細については、免責事項をご確認ください。
コメント
0/400
コメントなし