DeFi-протокол Notional Finance став жертвою цілеспрямованої атаки, в результаті якої зловмисник вивів кошти на суму близько $1,7 млн. Інцидент стався 4 вересня, і його причиною стала критична помилка в застарілому смарт-контракті першої версії (V1) платформи.
Суть вразливості полягала в некоректній обробці даних під час конвертації типів. Через це штучно згенерована заборгованість під час перевірки забезпечення відображалася в системі як нульова. Такий баг дозволив хакеру маніпулювати логікою протоколу та обійти механізми верифікації активів, що в кінцевому підсумку призвело до несанкціонованого виведення ліквідності.
За моїми даними, підтвердженими незалежними експертами в галузі безпеки, включаючи команду CertiK, викрадені кошти включали близько 69 000 DAI та 1,66 млн USDC. Це класичний приклад того, як навіть давно працюючі протоколи можуть нести приховані ризики, якщо їхня кодова база не піддається регулярному аудиту та оновленню.
Після завершення атаки зловмисник конвертував викрадені стейблкоїни в приблизно 689 ETH. Далі активи були переміщені через міксер Tornado Cash — стандартний інструмент для приховування слідів транзакцій у подібних схемах. Це робить повернення коштів малоймовірним, а саму особу хакера — надзвичайно складною для ідентифікації.
Цей випадок підкреслює системну проблему в DeFi: багато проєктів продовжують використовувати legacy-контракти, які не відповідають сучасним стандартам безпеки. У моїй практиці це вже не перший інцидент, коли стара версія смарт-контракту стає слабкою ланкою, зводячи нанівець усі зусилля із захисту нових версій. Notional Finance варто було б завчасно деактивувати V1-контракти або провести їхній форсований апгрейд.
Для інвесторів це чергове нагадування про важливість диверсифікації ризиків та уважного вивчення архітектури протоколів, у які вони вкладають кошти, особливо якщо платформа оперує кількома поколіннями смарт-контрактів одночасно.