Notional Finance mutmaßlich Opfer eines 1,7-Millionen-Dollar-Exploits

ETH
DAI
USDC
Notional FinanceTreuhandvertragTornado CashStablecoinExploitHack
2026-09-04Quelle: crypto.news
Notional Finance mutmaßlich Opfer eines 1,7-Millionen-Dollar-Exploits

Notional Finance könnte einen Exploit in Höhe von 1,7 Millionen US-Dollar erlitten haben, der einen Treuhandvertrag betrifft, berichteten Blockchain-Ermittler am 4. September. Die gemeldeten Verluste umfassen etwa 69.242 US-Dollar in DAI und 1,66 Millionen US-Dollar in USDC.

Zusammenfassung

  • Forscher meldeten, dass 1,7 Millionen US-Dollar in DAI und USDC einen mit Notional verbundenen Treuhandvertrag verlassen haben.
  • Die gemeldeten Verluste umfassen 69.242 US-Dollar in DAI und 1.658.423 US-Dollar in USDC, so die Forscher von Specter.
  • Der mutmaßliche Angreifer tauschte die Stablecoins in 689,2 ETH um, bevor er Gelder bei Tornado Cash einzahlte.
  • PeckShield zitierte die Ergebnisse von Specter, während Notional den Vorfall zum Zeitpunkt der letzten Überprüfung nicht öffentlich bestätigt hatte.
  • Die technische Ursache des Exploits, betroffene Nutzer und Aussichten auf Wiederherstellung der Vermögenswerte bleiben öffentlich unbestätigt.

Die Sicherheitsfirma PeckShield zitierte Ergebnisse, die von der Blockchain-Untersuchungsgruppe Specter veröffentlicht wurden. Keiner der Berichte lieferte eine vollständige technische Erklärung, wie die Vermögenswerte den Vertrag verlassen haben.

„Der Treuhandvertrag von Notional Finance könnte ausgenutzt worden sein", sagte PeckShield und ließ damit Unsicherheit über den Status des Vorfalls bestehen.

Bericht zum Exploit von Notional Finance identifiziert zwei Adressen

Forscher identifizierten zwei Ethereum-Adressen, die angeblich mit der Bewegung der Vermögenswerte in Verbindung stehen. Die erste Adresse ist 0xC954…De69, die zweite ist 0xDaCC…Ce38.

Die Adressen wurden von Specter als Diebstahlsadressen bezeichnet. Diese Beschreibung bleibt eine Zuschreibung durch Ermittler und keine Feststellung, die von Notional Finance, Strafverfolgungsbehörden oder einem Gericht bestätigt wurde.

Die verfügbaren Berichte identifizieren nicht die genaue Treuhandfunktion, die betroffen war. Sie stellen auch nicht fest, ob das Ereignis auf eine Schwachstelle im Smart Contract, kompromittierte Anmeldedaten, fehlerhafte Berechtigungen oder eine andere Ursache zurückzuführen ist.

Stablecoins wurden Berichten zufolge in 689,2 ETH umgewandelt

Der mutmaßliche Angreifer tauschte die DAI und USDC Berichten zufolge in etwa 689,2 ETH um. Das Ether wurde dann bei Tornado Cash eingezahlt, so Specter und PeckShield.

Tornado Cash ist eine Reihe von Ethereum-Smart-Contracts, die darauf ausgelegt sind, die sichtbare Verbindung zwischen Einzahlungen und späteren Abhebungen zu verringern. Die Nutzung kann die Blockchain-Verfolgung erschweren, obwohl die Einzahlung von Vermögenswerten in das Protokoll nicht unabhängig kriminelles Eigentum oder Absicht beweist.

Die schnelle Umwandlung von Stablecoins könnte auch die Möglichkeiten für Emittenten oder zentralisierte Plattformen verringern, die Vermögenswerte zu beschränken. Sowohl DAI als auch USDC können vor der Umwandlung öffentlich verfolgt werden, während spätere Abhebungen von einem Mischer schwerer mit der ursprünglichen Adresse in Verbindung zu bringen sind.

In ähnlicher Berichterstattung meldete crypto.news, dass eine Adresse, die mit dem Drift-Protocol-Angreifer in Verbindung steht, 44 Millionen US-Dollar durch Tornado Cash bewegte, nachdem sie mehrere Monate inaktiv geblieben war.

Keine technische Ursache oder offizielle Antwort verfügbar

Notional Finance hatte zum Zeitpunkt der Überprüfung keinen öffentlichen Vorfallbericht oder eine Bestätigung über sein offizielles Konto veröffentlicht. Das Projekt hatte auch nicht offengelegt, ob Verträge pausiert wurden, ob verbleibende Vermögenswerte gesichert wurden oder ob Benutzer Schutzmaßnahmen ergreifen müssen.

Das Fehlen einer Bestätigung bedeutet, dass der gemeldete Verlust von 1,7 Millionen Dollar weiterhin als vorläufig beschrieben werden sollte. Es ist auch unklar, ob die betroffenen Vermögenswerte direkt den Nutzern, dem Protokollschatz oder einer anderen Partei gehörten, die den Treuhandvertrag nutzt.

Keine verifizierte Marktreaktion kann auf den Bericht zurückgeführt werden. Ohne eine offizielle Bewertung wäre es verfrüht, Token-Preisbewegungen oder Änderungen des eingezahlten Werts direkt mit dem mutmaßlichen Exploit in Verbindung zu bringen.

Frühere Wiederherstellungen hingen von schneller Eindämmung ab

Einige Projekte haben nach einem Angriff dennoch Positionen wiederhergestellt oder nicht betroffene Produkte geschützt. Wie crypto.news berichtete, hat Term Labs seine betroffenen Festzins-Positionen wiederhergestellt, nach einem Governance-Exploit in Höhe von 8,5 Millionen Dollar, obwohl mehrere Produkte geschlossen blieben.

Stake DAO sicherte sich ebenfalls seine Ethereum-Absicherung und schloss eine Brücke nach einem unbefugten Prägevorfall, so die zugehörige Berichterstattung. In diesen Fällen handelte es sich um direkte Projektantworten, die für Notional Finance noch nicht verfügbar sind.

In der Zwischenzeit operiert Notional Finance als ein auf Ethereum basierendes Kreditprotokoll, das sich auf Festzins- und Festlaufzeit-Kredite konzentriert. Seine Dokumentation erklärt, dass eingezahlte Währungen Kreditverpflichtungen unterstützen können, die auf andere Währungen lauten.

Dies macht die Buchhaltung auf Vertragsebene und Sicherheitenkontrollen zentral für die Aufrechterhaltung solventer Nutzerpositionen. Forscher haben jedoch nicht festgestellt, ob der gemeldete Treuhandvorfall das primäre Kreditsystem von Notional, eine separate Integration oder einen älteren Vertrag betraf.

DAI und USDC sind seit langem Teil der unterstützten Kreditmärkte von Notional. Die technischen Materialien des Protokolls beschreiben Währungspaare, die diese Stablecoins mit ihren zinstragenden Äquivalenten verbinden.

Der gemeldete Verlust betrifft daher Vermögenswerte, die in der breiteren Kreditarchitektur von Notional verwendet werden, aber die verfügbaren Beweise zeigen nicht, dass offene Kredite, Sicherheitensalden oder Festlaufzeit-Positionen betroffen waren. Eine offizielle Vertragsidentifizierung ist erforderlich, bevor das Risiko genau gemessen werden kann.

Was als Nächstes für Notional Finance passiert

Das nächste bestätigte Update müsste wahrscheinlich feststellen, welcher Vertrag betroffen war, wie die Transaktionen autorisiert wurden und ob andere Gelder weiterhin exponiert sind. Eine Post-Mortem-Analyse könnte auch das Eigentum an den verlorenen Vermögenswerten klären.

Ermittler könnten weiterhin jedes Ether verfolgen, das von Tornado Cash abgehoben wurde. Börsen und Blockchain-Analysefirmen könnten spätere Transaktionen überwachen, aber die gemeldeten Mixer-Einzahlungen machen die Zuordnung und Wiederherstellung schwieriger. Bis Notional eine Bewertung veröffentlicht, bleiben Umfang, Ursache und Auswirkungen auf die Nutzer ungeklärt.