Notional Finance prawdopodobnie padł ofiarą exploita na 1,7 mln USD

ETH
DAI
USDC
Notional Financekontrakt powierniczyTornado CashStablecoinwykorzystanie lukiatak hakerski
2026-09-04Źródło: crypto.news
Notional Finance prawdopodobnie padł ofiarą exploita na 1,7 mln USD

Notional Finance mogło paść ofiarą exploita o wartości 1,7 miliona dolarów związanego z kontraktem escrow, jak poinformowali badacze blockchain 4 września. Zgłoszone straty obejmują około 69 242 DAI i 1,66 miliona USDC.

Podsumowanie

  • Badacze zgłosili, że 1,7 miliona dolarów w DAI i USDC opuściło kontrakt escrow powiązany z Notional.
  • Zgłoszone straty obejmują 69 242 DAI i 1 658 423 USDC, według badaczy Specter.
  • Podejrzewany atakujący wymienił stablecoiny na 689,2 ETH przed zdeponowaniem środków w Tornado Cash.
  • PeckShield powołał się na ustalenia Specter, podczas gdy Notional nie potwierdził publicznie incydentu w momencie ostatniej kontroli.
  • Techniczna przyczyna exploita, dotknięci użytkownicy i perspektywy odzyskania aktywów pozostają publicznie niepotwierdzone.

Firma ochroniarska PeckShield powołała się na ustalenia opublikowane przez grupę badawczą blockchain Specter. Żaden z raportów nie zawiera pełnego technicznego wyjaśnienia, w jaki sposób aktywa opuściły kontrakt.

„Kontrakt escrow Notional Finance mógł zostać wykorzystany” – powiedział PeckShield, pozostawiając niepewność co do statusu incydentu.

Raport o exploicie Notional Finance identyfikuje dwa adresy

Badacze zidentyfikowali dwa adresy Ethereum rzekomo powiązane z przepływem aktywów. Pierwszy adres to 0xC954…De69, a drugi to 0xDaCC…Ce38.

Adresy te zostały oznaczone przez Specter jako adresy kradzieży. Ten opis pozostaje atrybucją badaczy, a nie ustaleniem potwierdzonym przez Notional Finance, organy ścigania ani sąd.

Dostępne raporty nie identyfikują dokładnej funkcji escrow, której dotyczył incydent. Nie ustalają również, czy zdarzenie było wynikiem podatności inteligentnego kontraktu, naruszonych poświadczeń, błędnych uprawnień czy innej przyczyny.

Stablecoiny rzekomo zamieniono na 689,2 ETH

Podejrzewany atakujący rzekomo wymienił DAI i USDC na około 689,2 ETH. Następnie Ether został zdeponowany w Tornado Cash, według Specter i PeckShield.

Tornado Cash to zestaw inteligentnych kontraktów Ethereum zaprojektowanych w celu zmniejszenia widocznego powiązania między depozytami a późniejszymi wypłatami. Jego użycie może skomplikować śledzenie blockchain, chociaż zdeponowanie aktywów w protokole nie dowodzi samodzielnie przestępczego posiadania ani zamiaru.

Szybka konwersja stablecoinów może również ograniczyć możliwości emitentów lub scentralizowanych platform do zablokowania aktywów. Zarówno DAI, jak i USDC można publicznie śledzić przed konwersją, podczas gdy późniejsze wypłaty z miksera stają się trudniejsze do powiązania z pierwotnym adresem.

W powiązanych doniesieniach crypto.news poinformował, że adres powiązany z osobą wykorzystującą Drift Protocol przemieszcza 44 miliony dolarów przez Tornado Cash po kilku miesiącach bezczynności.

Brak technicznej przyczyny ani oficjalnej odpowiedzi

Notional Finance nie opublikowało publicznego raportu o incydencie ani potwierdzenia za pośrednictwem swojego oficjalnego konta w momencie sprawdzenia. Projekt nie ujawnił również, czy kontrakty zostały wstrzymane, czy pozostałe aktywa są zabezpieczone, ani czy użytkownicy muszą podjąć działania ochronne.

Brak potwierdzenia oznacza, że zgłoszona strata w wysokości 1,7 miliona dolarów powinna pozostać opisana jako wstępna. Nie jest również jasne, czy dotknięte aktywa należały bezpośrednio do użytkowników, skarbca protokołu, czy innej strony korzystającej z kontraktu powierniczego.

Żadna zweryfikowana reakcja rynku nie może być przypisana do raportu. Bez oficjalnej oceny, łączenie ruchów cen tokenów lub zmian wartości zdeponowanej bezpośrednio z podejrzewanym exploitem byłoby przedwczesne.

Wcześniejsze odzyskiwania zależały od szybkiego powstrzymania

Niektóre projekty nadal odzyskały pozycje lub chroniły niezakłócone produkty po ataku. Jak podał crypto.news, Term Labs odzyskał swoje dotknięte pozycje o stałym oprocentowaniu po exploicie zarządzania o wartości 8,5 miliona dolarów, chociaż kilka produktów pozostało zamkniętych.

Stake DAO również zabezpieczyło swoje zabezpieczenie Ethereum i zamknęło most po incydencie nieautoryzowanego bicia, zgodnie z powiązanym pokryciem. Te przypadki dotyczyły bezpośrednich reakcji projektów, które nie są jeszcze dostępne dla Notional Finance.

Tymczasem Notional Finance działa jako protokół pożyczkowy oparty na Ethereum, skupiający się na pożyczkach o stałym oprocentowaniu i stałym terminie. Jego dokumentacja wyjaśnia, że zdeponowane waluty mogą wspierać zobowiązania pożyczkowe denominowane w innych walutach.

To sprawia, że księgowość na poziomie kontraktu i kontrola zabezpieczeń są kluczowe dla utrzymania wypłacalnych pozycji użytkowników. Jednak naukowcy nie ustalili, czy zgłoszony incydent powierniczy wpłynął na główny system pożyczkowy Notional, osobną integrację czy starszy kontrakt.

DAI i USDC od dawna stanowią część wspieranych rynków pożyczkowych Notional. Materiały techniczne protokołu opisują pary walutowe łączące te stablecoiny z ich odpowiednikami przynoszącymi odsetki.

Zgłoszona strata dotyczy zatem aktywów używanych w szerszej architekturze pożyczkowej Notional, ale dostępne dowody nie pokazują, że otwarte pożyczki, salda zabezpieczeń lub pozycje o stałym terminie zostały dotknięte. Identyfikacja oficjalnego kontraktu jest potrzebna, zanim ekspozycja może być dokładnie zmierzona.

Co dalej dla Notional Finance

Następna potwierdzona aktualizacja prawdopodobnie musiałaby ustalić, który kontrakt był zaangażowany, jak transakcje zostały autoryzowane i czy inne fundusze pozostają narażone. Analiza pośmiertna mogłaby również wyjaśnić własność utraconych aktywów.

Śledczy mogą nadal śledzić wszelkie Ether wypłacone z Tornado Cash. Giełdy i firmy analityczne blockchain mogą monitorować późniejsze transakcje, ale zgłoszone depozyty w mikserze utrudniają przypisanie i odzyskanie. Dopóki Notional nie opublikuje oceny, skala, przyczyna i wpływ na użytkowników pozostają nierozwiązane.