Lien Finance の脆弱性により、スマートコントラクトの欠陥を通じて 542,000 ドルの USDC が流出しました。

Lien Finance の脆弱性により、スマートコントラクトの欠陥を通じて 542,000 ドルの USDC が流出しました。

  • Lien Finance は、スマートコントラクトの不適切な債券検証ロジックを攻撃者が悪用した結果、542,000ドルを損失しました。
  • SlowMistは、BondTokenを裏付けなしで鋳造し、USDC流動性との交換を可能にする脆弱性を発見しました。
  • この攻撃は、価格の欠陥と弱いプロトコル検証メカニズムによる持続的なDeFiリスクを浮き彫りにしています。

Lien Financeは、Ethereum上に構築された金融アプリケーションであり、約542,144ドルのUSDCを損失するセキュリティ侵害を受けました。ハッカーは、システムがトランザクションを検証する方法の脆弱性を悪用し、プラットフォーム内でフェイクトークンを作成してから実際の資金と交換できるようにしました。この事件は、分散型金融の世界における最近の一連のセキュリティ問題に拍車をかけます。

スマートコントラクトのバグにより、裏付けのない債券トークンの鋳造が可能になりました。

暗号資産投資家として、7月24日にSlowMistからLien Financeへのハッキングに関するレポートを見ました。攻撃は、BondMakerCollateralizedEthコントラクト内の’exchangeEquivalentBonds’と呼ばれる関数を具体的に標的にしたようです。基本的に、誰かがLien Financeがそれらの債券を処理する方法における脆弱性を悪用しました。

同社の調査により、システムの検証プロセスにおける欠陥により、攻撃者が偽の債券トークンを作成することが明らかになりました。これは、システムが交換時に債券グループの有効性を適切にチェックしなかったために発生しました。

コントラクトは、チェック中に各特定の債券IDが正しくグループ化されたことを検証する代わりに、全体で発生したエラーの数を追跡するだけでした。これにより、攻撃者は単一の問題のある債券IDを繰り返し入力し、別の欠落している債券IDを効果的に隠し、欠陥のある検証システムを欺くことができました。

この欠陥により、攻撃者は裏付けとなっていた元の債券を破棄することなく、新しいBondTokensを生成することができました。その後、彼らはこの機能を悪用し、Lien Financeの流動性プール内の既存のアクセスポイントを通じて、新しく作成された裏付けのないトークンを約542,144.63ドルのUSDCと交換しました。

セキュリティ会社SlowMistは、攻撃の発端を特定のデジタルウォレットに遡って追跡しました:0x0d7d…1808a。悪用されたコントラクトはBondMakerCollateralizedEthと、取引に使用される関連システムでした。重要な点として、盗まれた資金はユーザーのウォレットから直接持ち去られたのではなく、流動性プロバイダーによって与えられた事前承認済みのUSDC許可から持ち去られました。

🚨SlowMist TIアラート🚨

💸 @LienFinance 損失:約542千USD

根本的な問題は、BondMakerCollateralizedEthコンポーネント内の`exchangeEquivalentBonds`関数にあります。この関数は、各グループに対して交換される債券の正しい数値を徹底的にチェックせず、個々の債券IDを検証する代わりに、エラーの総数のみを追跡します。

— SlowMist (@SlowMist_Team) July 24, 2026

このインシデントは、盗まれたキーや不正アクセスといった典型的なハッキングではなく、システムのルール設計の欠陥によるものであると判断されました。本日現在、Lien Finance はこの問題について公にコメントしたり、どのように問題を修正しているか、またはユーザーが損失を補償されるかどうかを説明していません。

インシデントは、DeFiセキュリティの課題の深刻化を浮き彫りにしています。

このセキュリティ上の欠陥は、許可なしで動作する金融システムのリスクを浮き彫りにしました。これらのシステムはしばしば、デジタル資産の価値を内部的に決定し、研究者たちは、その方法に欠陥があると、攻撃者がシステムに対して本物に見える偽の資産を作成できることを発見しました。

この最近のセキュリティ問題は、2020年にLien Financeが直面した問題と似ています。 当時、Samczsunが率いるセキュリティチームは、プラットフォームが債券を発行および検証する方法における欠陥を見つけて修正することで、約1000万ドルの潜在的な損失を阻止しました。誰もそれにつけ込む前に。

仮想通貨投資家として、私は本当に心配し始めています。Lien Financeのハッキングは、今月見たDeFi攻撃の最新のものであり、ほぼ毎週のように別のプロジェクトが標的にされています—AFX Trade、Verus Ethereum Bridge、B² Network、Allbridge Core、Bonzo Finance、Lazy Summer Protocolなどが最近標的となりました。問題は、価格決定方法、ブロックチェーン間のブリッジの動作、そしてプロジェクトが依存しているデータフィード(オラクル)にあるようです。

業界データによると、分散型金融(DeFi)分野におけるハッキングと悪用により、2026年の最初の7か月で既に6億3000万ドル以上の損失が発生しています。これらの損失の増加は、価格決定方法の欠陥、脆弱な検証プロセス、そしてDeFiプロトコルの基本的な設計上の問題が、全体的なスマートコントラクトセキュリティの改善にもかかわらず、攻撃者にとって依然として大きな標的となっていることを示しています。

2026-07-25 14:35