4 сентября DeFi-проект Notional Finance подвергся взлому. Злоумышленник воспользовался ошибкой в старом V1-контракте протокола: из-за некорректного преобразования данных искусственно созданный долг при проверке обеспечения отображался как нулевой. Это открыло путь к выводу средств без корректной оценки риска и блокировок.

Как сработала уязвимость

Ключевая проблема заключалась в неверной обработке типов данных в смарт-контракте V1. На этапе проверки обеспечения долг, созданный атакующим, учитывался как равный нулю. В результате баланс выглядел безопасным, и контракт разрешал операции вывода, которые в нормальных условиях были бы отклонены.

Сумма и активы

Из протокола вывели около 69 000 DAI и 1,66 млн USDC — суммарно примерно на $1,7 млн. После этого похищенные активы обменяли примерно на 689 ETH.

Маршрут вывода средств

Полученные ETH отправили в Tornado Cash. Речь идёт именно о старом V1-контракте Notional Finance, уязвимость которого и стала причиной инцидента.