В минувшую среду, 4 сентября, DeFi-протокол Notional Finance столкнулся с серьезным инцидентом в сфере безопасности. Взлом стал возможен благодаря эксплуатации критической ошибки в устаревшем контракте первой версии (V1) платформы, которая все еще оставалась активной в инфраструктуре проекта.

Корень проблемы кроется в некорректной обработке данных при конвертации типов. Злоумышленник искусственно генерировал долговую позицию, которая при проверке коэффициента обеспечения отображалась как нулевая из-за бага в логике преобразования. Это позволило обойти механизмы контроля залога и вывести ликвидность напрямую из пула.

Масштаб потерь и маршрут атаки

По моим данным, совокупный ущерб составил около 69 000 DAI и 1,66 млн USDC, что в эквиваленте превышает $1,7 млн. Атака была технически изощренной: хакер действовал быстро и расчетливо, минимизируя временное окно для возможного вмешательства со стороны команды или мониторинговых сервисов.

Выведенные стейблкоины были незамедлительно конвертированы примерно в 689 ETH. Далее средства перекочевали в Tornado Cash — микшер, который существенно затрудняет отслеживание транзакций в публичном блокчейне. Это стандартная практика для профессиональных киберпреступников, стремящихся скрыть следы перед дальнейшим перемещением капитала.

Инцидент подчеркивает системную проблему многих DeFi-протоколов: даже после миграции на новые версии, старые контракты часто остаются «бомбами замедленного действия». Командам необходимо проводить полный аудит и верификацию всех исторических смарт-контрактов, а не только актуальных.

Мой анализ: Данный случай — очередное напоминание о том, что ликвидность в DeFi всегда сопряжена с риском legacy-кода. Notional Finance придется не только компенсировать потери, но и пересмотреть подход к управлению жизненным циклом своих контрактов. Инвесторам же стоит учитывать, что даже репутационно устойчивые проекты могут быть уязвимы через забытые версии своего софта.