深潮 TechFlow のメッセージによると、7月24日、慢雾の監視情報で、Lien Finance が攻撃を受け、損失は約54.2万米ドル。問題の根本原因は、BondMakerCollateralizedEth コントラクト内の exchangeEquivalentBonds 関数において、十分な多重集合の完全性検証が欠けており、異常債券の総出現回数のみを集計しているためで、各 bondID がそれぞれ実際に出現した状況を組ごとに検証できていないことにある。
攻撃者は、出力グループ内で同一の異常 bondID を繰り返し使用することで、入力側で欠落している異常債券を隠蔽し、その結果、対応する入力債券を破棄することなく新しい非異常債券トークンを鋳造した。続いて攻撃者は、3つの事前承認済みエンドポイントを利用して、関連トークンを USDC に交換し、最終的に被害アドレスから 542,144.628604 USDC を送金した。
1.37M 人気度
73.21K 人気度
72.44K 人気度
1.81M 人気度
396.71K 人気度
Lien Financeが攻撃を受け、損失は約54.2万ドル
深潮 TechFlow のメッセージによると、7月24日、慢雾の監視情報で、Lien Finance が攻撃を受け、損失は約54.2万米ドル。問題の根本原因は、BondMakerCollateralizedEth コントラクト内の exchangeEquivalentBonds 関数において、十分な多重集合の完全性検証が欠けており、異常債券の総出現回数のみを集計しているためで、各 bondID がそれぞれ実際に出現した状況を組ごとに検証できていないことにある。
攻撃者は、出力グループ内で同一の異常 bondID を繰り返し使用することで、入力側で欠落している異常債券を隠蔽し、その結果、対応する入力債券を破棄することなく新しい非異常債券トークンを鋳造した。続いて攻撃者は、3つの事前承認済みエンドポイントを利用して、関連トークンを USDC に交換し、最終的に被害アドレスから 542,144.628604 USDC を送金した。