DeFi-протокол Notional Finance стал жертвой целенаправленной атаки, в результате которой злоумышленник вывел средства на сумму порядка $1,7 млн. Инцидент произошел 4 сентября, и его причиной стала критическая ошибка в устаревшем смарт-контракте первой версии (V1) платформы.

Суть уязвимости заключалась в некорректной обработке данных при конвертации типов. Из-за этого искусственно сгенерированная задолженность при проверке обеспечения отображалась в системе как нулевая. Такой баг позволил хакеру манипулировать логикой протокола и обойти механизмы верификации активов, что в конечном итоге привело к несанкционированному выводу ликвидности.

По моим данным, подтвержденным независимыми экспертами в области безопасности, включая команду CertiK, похищенные средства включали около 69 000 DAI и 1,66 млн USDC. Это классический пример того, как даже давно работающие протоколы могут нести скрытые риски, если их кодовая база не подвергается регулярному аудиту и обновлению.

После завершения атаки злоумышленник конвертировал украденные стейблкоины в примерно 689 ETH. Далее активы были перемещены через миксер Tornado Cash — стандартный инструмент для сокрытия следов транзакций в подобных схемах. Это делает возврат средств маловероятным, а саму личность хакера — крайне сложной для идентификации.

Данный случай подчеркивает системную проблему в DeFi: многие проекты продолжают использовать legacy-контракты, которые не соответствуют современным стандартам безопасности. В моей практике это уже не первый инцидент, когда старая версия смарт-контракта становится слабым звеном, сводя на нет все усилия по защите новых версий. Notional Finance стоило бы заблаговременно деактивировать V1-контракты или провести их форсированный апгрейд.

Для инвесторов это очередное напоминание о важности диверсификации рисков и внимательного изучения архитектуры протоколов, в которые они вкладывают средства, особенно если платформа оперирует несколькими поколениями смарт-контрактов одновременно.