据区块链调查人员9月4日报道,Notional Finance可能遭受了涉及托管合约的170万美元攻击。报告的损失包括约69,242 DAI和166万美元USDC。
摘要
- 研究人员报告称,与Notional相关的托管合约中有170万美元的DAI和USDC流出。
- 据Specter研究人员称,报告的损失包括69,242 DAI和1,658,423 USDC。
- 疑似攻击者将稳定币兑换为689.2 ETH,然后将资金存入Tornado Cash。
- PeckShield引用了Specter的发现,而Notional在最后检查时尚未公开确认该事件。
- 该攻击的技术原因、受影响的用户以及资产追回的前景尚未公开确认。
安全公司PeckShield引用了区块链调查组织Specter发布的发现。两份报告均未提供资产如何离开合约的完整技术解释。
“Notional Finance托管合约可能已被利用,”PeckShield表示,对该事件的状态保留了不确定性。
Notional Finance攻击报告识别出两个地址
研究人员识别出两个据称与资产流动相关的以太坊地址。第一个地址是0xC954…De69,第二个是0xDaCC…Ce38。
Specter将这些地址标记为盗窃地址。该描述仍是调查人员的归因,而非Notional Finance、执法机构或法院确认的发现。
现有报告未指明涉及的精确托管功能。它们也未确定该事件是由智能合约漏洞、凭据泄露、权限错误还是其他原因导致。
据报道,稳定币被兑换成689.2 ETH
据称,疑似攻击者将DAI和USDC兑换为约689.2 ETH。据Specter和PeckShield称,随后以太币被存入Tornado Cash。
Tornado Cash是一组以太坊智能合约,旨在减少存款与后续提款之间的可见联系。其使用可能使区块链追踪复杂化,尽管将资产存入该协议并不能独立证明犯罪所有权或意图。
稳定币的快速兑换也可能减少发行方或中心化平台限制这些资产的机会。DAI和USDC在兑换前都可以公开追踪,而随后从混币器中提取的款项则更难与原始地址关联。
在相关报道中,crypto.news报道称,一个与Drift Protocol攻击者相关的地址在沉寂数月后通过Tornado Cash转移了4400万美元。
尚无技术原因或官方回应
Notional Finance在检查时尚未通过其官方账号发布公开事件报告或确认。该项目也未披露合约是否已暂停、剩余资产是否安全或用户是否需要采取保护措施。
由于缺乏确认,所报道的170万美元损失应仍被描述为初步损失。目前尚不清楚受影响的资产是直接属于用户、协议金库,还是使用托管合约的另一方。
目前无法将任何已证实的市场反应归因于该报道。在没有官方评估的情况下,将代币价格变动或存款价值变化直接与疑似漏洞利用联系起来还为时过早。
以往的成功追回依赖于快速控制
一些项目在遭受攻击后仍能恢复仓位或保护未受影响的产品。据crypto.news报道,Term Labs在遭受850万美元治理攻击后恢复了其受影响的固定利率仓位,尽管部分产品仍处于关闭状态。
据相关报道,Stake DAO在发生未经授权的铸造事件后,也确保了其以太坊抵押品的安全,并关闭了一座桥。这些案例涉及项目的直接响应,而Notional Finance目前尚未提供此类响应。
与此同时,Notional Finance作为一个基于以太坊的借贷协议,专注于固定利率、固定期限的借贷。其文档说明,存入的货币可以支持以其他货币计价的借款义务。
这使得合约层面的会计和抵押品控制对于维持用户头寸的偿付能力至关重要。然而,研究人员尚未确定所报道的托管事件是否影响了Notional的主要借贷系统、单独的集成或较旧的合约。
DAI和USDC长期以来一直是Notional支持的借贷市场的一部分。该协议的技术资料描述了将这些稳定币与其计息等价物连接起来的货币对。
因此,所报道的损失涉及Notional更广泛借贷架构中使用的资产,但现有证据并未显示未偿还贷款、抵押品余额或定期头寸受到影响。在准确衡量风险敞口之前,需要官方确认合约。
Notional Finance接下来会发生什么
下一个确认的更新可能需要确定涉及哪个合约、交易是如何被授权的,以及其他资金是否仍然面临风险。事后分析也可能澄清损失资产的所有权。
调查人员可能会继续追踪从Tornado Cash提取的任何以太币。交易所和区块链分析公司可能会监控后续交易,但所报道的混币器存款使得归因和追回更加困难。在Notional发布评估之前,规模、原因和对用户的影响仍未解决。






