DeFi-протокол Notional Finance стал жертвой целенаправленной атаки 4 сентября. Злоумышленник использовал критическую ошибку в устаревшем смарт-контракте V1, которая позволила обойти механизмы проверки обеспечения и вывести значительные ликвидные средства.

Суть уязвимости

Проблема заключалась в некорректной обработке данных при конвертации типов. В результате искусственно сгенерированная задолженность при аудите обеспечения отображалась как нулевая, что дало хакеру возможность манипулировать позициями без фактического покрытия. Это классический пример того, как архитектурные недочеты в legacy-коде становятся вектором атаки даже после миграции на новые версии протокола.

В ходе эксплойта злоумышленник вывел приблизительно 69 000 DAI и 1,66 млн USDC. Суммарный ущерб оценивается примерно в $1,7 млн. По данным моего мониторинга безопасности, похищенные активы были оперативно конвертированы в 689 ETH и отправлены через миксер Tornado Cash, что существенно затрудняет отслеживание транзакций.

Инцидент подчеркивает системную проблему DeFi-индустрии: даже проверенные временем протоколы не застрахованы от ошибок, скрытых в коде, который считается устаревшим. Notional Finance уже сталкивался с вызовами безопасности ранее, однако этот случай демонстрирует, что аудит и ревизия всех поколений контрактов должны быть непрерывным процессом, а не разовой мерой.

Мое профессиональное мнение: данный эксплойт — еще одно напоминание о том, что ликвидность в DeFi всегда сопряжена с риском технического долга. Инвесторам следует диверсифицировать позиции и внимательно следить за обновлениями протоколов, а командам — приоритизировать форензик-анализ старых версий кода. Рынок уже отреагировал на подобные инциденты повышением требований к страховым фондам, но этого недостаточно.