DeFi-протокол Notional Finance став жертвою цілеспрямованої атаки 4 вересня. Зловмисник використав критичну помилку в застарілому смарт-контракті V1, яка дозволила обійти механізми перевірки забезпечення та вивести значні ліквідні кошти.
Суть вразливості
Проблема полягала в некоректній обробці даних під час конвертації типів. У результаті штучно згенерована заборгованість під час аудиту забезпечення відображалася як нульова, що дало хакеру можливість маніпулювати позиціями без фактичного покриття. Це класичний приклад того, як архітектурні недоліки в legacy-коді стають вектором атаки навіть після міграції на нові версії протоколу.
Під час експлойту зловмисник вивів приблизно 69 000 DAI та 1,66 млн USDC. Сумарний збиток оцінюється приблизно в $1,7 млн. За даними мого моніторингу безпеки, викрадені активи були оперативно конвертовані в 689 ETH та відправлені через мікшер Tornado Cash, що суттєво ускладнює відстеження транзакцій.
Інцидент підкреслює системну проблему DeFi-індустрії: навіть перевірені часом протоколи не застраховані від помилок, прихованих у коді, який вважається застарілим. Notional Finance уже стикався з викликами безпеки раніше, однак цей випадок демонструє, що аудит і ревізія всіх поколінь контрактів мають бути безперервним процесом, а не разовим заходом.
Моя професійна думка: цей експлойт — ще одне нагадування про те, що ліквідність у DeFi завжди пов'язана з ризиком технічного боргу. Інвесторам слід диверсифікувати позиції та уважно стежити за оновленнями протоколів, а командам — пріоритизувати форензик-аналіз старих версій коду. Ринок уже відреагував на подібні інциденти підвищенням вимог до страхових фондів, але цього недостатньо.