Lien Finance verliest 542.000 dollar door slimme aanval op contract
Het DeFi protocol Lien Finance is het slachtoffer geworden van een aanval waarbij ongeveer 542.000 dollar aan USDC is gestolen. Veiligheidsbedrijf SlowMist identificeerde de kwetsbaarheid in het systeem en onthulde hoe aanvallers systematisch het protocol hebben weten uit te buiten.
Lien Finance is verkrijgbaar bij Bitvavo en Bybit.
De fout in het contract
De root cause van het lek zit verstopt in de exchangeEquivalentBonds functie van het BondMakerCollateralizedEth contract. Dit onderdeel van het systeem checkt of alle bond uitzonderingen correct zijn afgehandeld, maar doet dit op een onvoldoende manier. Het contract telt alleen het totale aantal uitzonderingen, in plaats van iedere afzonderlijke bondID per groep te verifiëren.
Dit ontstekingspunt maakte het mogelijk voor aanvallers om dezelfde exception bondID meermaals in de output groep op te nemen. Door deze truc uit te voeren, konden zij de exception count kunstmatig manipuleren en zo een ontbrekende input exception maskeren.
Het exploit in actie
De aanvallers benutten deze logica om nieuwe BondTokens te creëren zonder de bijbehorende input bonds in te leveren. Dit betekende dat zij tokens uit het niets konden genereren. Vervolgens wisselden zij deze kunstmatige tokens om voor USDC door gebruik te maken van drie vooraf geautoriseerde endpoints in het systeem.
De dief gebruikte walletadres 0x0d7d9023531ad1a88414e216ee2715f63561808a om in totaal 542.144,628604 USDC uit het slachtofferadres 0xa961684a3a654fb2cca8f8991226c0cefc514d80 leeg te zuigen. Dit valt in een reeks eerder gemelde beveiligingsincidenten binnen de DeFi ruimte, vergelijkbaar met andere breuken in protocollen.
Gevolgen en reacties
De kwetsbare contracts bevonden zich op de adressen 0xda6fc5625e617bb92f5359921d43321cebc6bef0 en 0x843225cf6e663e4454732d6b551a737ac7b47de0. SlowMist stelde het team van Lien Finance in kennis en publiceerde technische details om andere projecten te helpen soortgelijke fouten op te sporen in hun eigen code.
Dit incident onderstreept hoe kritiek grondige beveiligingscontroles zijn voor DeFi platforms. Zelfs subtiele fouten in de verificatielogica kunnen ernstige gevolgen hebben als aanvallers deze weten te vinden. Het advies voor gebruikers van dergelijke protocollen blijft onveranderd: voordat grote bedragen in nieuwe of onbekende contracts worden ingezet, dient een audit door erkende veiligheidsbedrijven plaats te hebben gevonden.
Geen financieel advies. Blockchain Stories biedt uitsluitend educatieve en informatieve content. Crypto assets zijn zeer volatiel en je kunt je volledige inleg verliezen. Doe altijd je eigen onderzoek. Lees onze volledige disclaimer.
Affiliate vermelding. Sommige links op deze site zijn partner/affiliate links. Als je je via zo'n link aanmeldt bij een partner, ontvangen wij mogelijk een commissie, zonder extra kosten voor jou. Dit beïnvloedt nooit onze berichtgeving. Lees onze redactionele richtlijnen.