Lien Finance Kehilangan $542,000 dalam Eksploit Pertukaran Token Obligasi

Key Takeaways
  • Lien Finance kehilangan sekitar 542.000 USDC karena kerentanan pada kontrak BondMakerCollateralizedEth selama bulan Juli.
  • Pelaku mengeksploitasi fungsi exchangeEquivalentBonds untuk membuat token obligasi tanpa jaminan, lalu menukarkannya menjadi 542.144,63 USDC tanpa verifikasi.
  • Peneliti keamanan dari SlowMist dan DefimonAlerts mengidentifikasi bahwa celah tersebut berasal dari pendaftaran obligasi yang bersifat permissionless serta logika validasi harga yang tidak memadai.

Lien Finance kehilangan sekitar 542.000 USDC akibat kerentanan pada logika pertukaran token obligasinya. Penyerang mengeksploitasi celah pada kontrak BondMakerCollateralizedEth milik protokol yang memungkinkan pembuatan aset tanpa jaminan lalu menguras likuiditas. Peneliti keamanan dari SlowMist menyatakan bahwa kerentanan tersebut memungkinkan token baru dicetak dan ditukarkan dengan likuiditas nyata tanpa menghancurkan obligasi yang sesuai. Insiden ini terjadi pada Juli, periode yang ditandai oleh beberapa pelanggaran keamanan di berbagai protokol DeFi yang menyebabkan kerugian total mencapai jutaan dolar.

Penyerang Mengeksploitasi Fungsi exchangeEquivalentBonds di Kontrak Obligasi

Firma keamanan blockchain SlowMist mengumumkan bahwa serangan tersebut menargetkan mekanisme pertukaran obligasi Lien Finance. Penyerang menggunakan fungsi exchangeEquivalentBonds dalam kontrak BondMakerCollateralizedEth untuk membuat token obligasi tanpa menghancurkan obligasi input, lalu menukarkannya dengan USDC. Hasilnya adalah penarikan sekitar 542.144,63 USDC. SlowMist menyatakan bahwa serangan terjadi karena grup obligasi tidak diverifikasi dengan cukup baik selama proses pertukaran. Alamat dompet yang digunakan penyerang diidentifikasi sebagai 0x0d7d…1808a.

SlowMist dan DefimonAlerts Mengidentifikasi Kerentanan pada Sistem Pendaftaran Obligasi

Analisis on-chain oleh DefimonAlerts mengungkapkan bahwa serangan terjadi akibat kerentanan pada pendaftaran dan penetapan harga obligasi yang bersifat permissionless. Penyerang membuat obligasi yang berisi fungsi pembayaran berbahaya dengan mendaftarkan batch obligasi baru melalui kontrak BondMakerCollateralizedEth. Obligasi-obligasi tersebut kemudian diarahkan ke pool OTC Lien Finance dan digantikan dengan likuiditas USDC yang sebenarnya. Setelah serangan, beberapa kontrak terpengaruh, termasuk kontrak Lien Finance's GeneralizedDotc. Lien Finance belum merilis laporan teknis terperinci setelah serangan ini. Para peneliti mencatat bahwa serangan semacam itu berakar pada kelemahan pada logika penetapan harga dan validasi protokol.

FAQ

Bagaimana penyerang mengeksploitasi sistem obligasi Lien Finance?
Penyerang menggunakan fungsi exchangeEquivalentBonds dalam kontrak BondMakerCollateralizedEth untuk membuat token obligasi tanpa menghancurkan obligasi input, lalu menukarkannya dengan USDC. Ini dimungkinkan karena grup obligasi tidak diverifikasi dengan cukup baik selama proses pertukaran.

Kontrak apa saja yang terdampak oleh serangan Lien Finance?
Beberapa kontrak terdampak setelah serangan, termasuk kontrak Lien Finance's GeneralizedDotc. Penyerang mendaftarkan obligasi berbahaya melalui kontrak BondMakerCollateralizedEth dan mengarahkannya ke pool OTC Lien Finance.

Penafian: Informasi di halaman ini mungkin berasal dari sumber pihak ketiga dan hanya untuk referensi. Ini tidak mewakili pandangan atau pendapat Gate dan bukan merupakan nasihat keuangan, investasi, atau hukum. Perdagangan aset virtual melibatkan risiko tinggi. Mohon jangan hanya mengandalkan informasi di halaman ini saat membuat keputusan. Untuk detailnya, lihat Penafian.
Komentar
0/400
Tidak ada komentar