DeFi-протокол Notional Finance стал жертвой хакерской атаки 4 сентября, и этот инцидент вновь подчеркивает, насколько опасным может быть наследие устаревших смарт-контрактов. Злоумышленник нашел брешь в старой версии V1 контракта платформы, которая уже не использовалась активно, но продолжала оставаться частью экосистемы. Проблема заключалась в некорректной обработке данных при конвертации типов: искусственно сгенерированная задолженность, которая должна была учитываться при проверке обеспечения, отображалась как нулевая из-за ошибки в логике преобразования. Это и позволило атакующему обойти механизмы безопасности и вывести средства.
По данным специализированных аудиторских служб, включая CertiK, общая сумма ущерба составила около 69 000 DAI и 1,66 млн USDC. В совокупности это примерно $1,7 млн — значительная сумма, но не катастрофическая для проекта с многомиллионным TVL. Однако показателен сам вектор атаки: хакер не взламывал новый код, а эксплуатировал «мертвую зону» — контракт, который, вероятно, считался неактуальным и потому был лишен должного мониторинга.
После вывода средств киберпреступники конвертировали похищенные стейблкоины в примерно 689 ETH. Это стандартная практика для запутывания следов, но ключевым шагом стала отправка средств в Tornado Cash — микшер, который остается главным инструментом для отмывания криптовалют в подобных атаках. Использование этого сервиса затрудняет отслеживание активов, но не делает его невозможным: современные методы анализа блокчейна позволяют частично деанонимизировать такие транзакции.
Для Notional Finance это уже не первый удар по репутации, и теперь команде предстоит не только компенсировать потери, но и пересмотреть подход к управлению старыми версиями контрактов. В идеале неиспользуемые протоколы должны быть полностью заморожены или уничтожены, чтобы исключить любую возможность эксплуатации.
Мой комментарий: Этот случай — очередное напоминание о том, что в DeFi «заброшенный» код не исчезает, а становится миной замедленного действия. Проектам следует внедрять автоматизированные системы мониторинга всех исторических контрактов, даже если они не активны. Один устаревший смарт-контракт может свести на нет годы работы и доверия пользователей.