ثغرة في عقود Lien Finance تمنح مهاجمًا القدرة على سك أصول غير مدعومة وسرقة 542 ألف دولار

تعرض بروتوكول Lien Finance لاختراق أمني بعد استغلال ثغرة في منطق عمل رموز السندات، ما مكّن المهاجم من إنشاء رموز رقمية غير مدعومة وسحب نحو 542,144 دولارًا من عملة USDC من سيولة البروتوكول.

وقالت شركة أمن البلوكشين SlowMist إن الهجوم استهدف آلية تبادل السندات في Lien Finance، حيث تمكن المهاجم من إصدار رموز BondTokens دون إتلاف السندات المقابلة المطلوبة، قبل استخدامها في عمليات استبدال مقابل USDC.

وأوضحت الشركة أن الثغرة تركزت في وظيفة exchangeEquivalentBonds ضمن عقد BondMakerCollateralizedEth، نتيجة خلل في آلية التحقق من صحة مجموعات السندات أثناء عمليات التبادل، ما سمح بتجاوز القيود البرمجية وإنشاء أصول تبدو شرعية دون وجود ضمانات فعلية خلفها.

ووفقًا للتحليل الأمني، استغل المهاجم هذا الخلل عبر التلاعب بمعرّفات السندات داخل مجموعة معينة، ليتمكن من اجتياز عملية التحقق، ثم تحويل الرموز التي أنشأها إلى عملة USDC وسحب السيولة من مجمعات البروتوكول.

وحددت SlowMist محفظة المهاجم بالعنوان 0x0d7d…1808a، مشيرة إلى أن قيمة الأموال المستنزفة بلغت نحو 542 ألف دولار، كما كشفت عن العقود المتأثرة بالهجوم.

وأشارت تحليلات منفصلة إلى أن الحادث نتج عن ضعف في تصميم آليات تسجيل وتسعير السندات داخل البروتوكول، حيث تمكن المهاجم من إنشاء مجموعة سندات جديدة دون الحاجة إلى موافقة الحوكمة، قبل توجيه الرموز الناتجة إلى مجمعات GeneralizedDotc OTC.

ويأتي هذا الاختراق ليؤكد استمرار المخاطر الأمنية التي تواجه بروتوكولات التمويل اللامركزي، خصوصًا مع تزايد الهجمات التي تستهدف منطق العقود الذكية وآليات إصدار وتقييم الأصول الرقمية.