DeFi协议Notional Finance于9月4日成为黑客攻击的受害者,这一事件再次凸显了遗留的过时智能合约可能带来的巨大危险。攻击者在平台V1旧版合约中找到了漏洞,该版本虽已不再活跃使用,但仍作为生态系统的一部分存在。问题出在类型转换时数据处理不当:本应在抵押品检查中计入的人为生成的债务,因转换逻辑错误而显示为零。这使得攻击者得以绕过安全机制并提取资金。
根据包括CertiK在内的专业审计机构的报告,总损失约为69,000 DAI和166万USDC。合计约170万美元——这是一笔可观的金额,但对于拥有数百万美元TVL的项目来说并非灾难性的。然而,攻击的路径本身具有警示意义:黑客并未破解新代码,而是利用了“盲区”——一个可能被认为已过时且因此缺乏适当监控的合约。
提取资金后,网络犯罪分子将被盗的稳定币转换为约689 ETH。这是混淆追踪的常见做法,但关键步骤是将资金发送至Tornado Cash——这一混币器仍是此类攻击中加密货币洗钱的主要工具。使用该服务增加了资产追踪的难度,但并非不可能:现代区块链分析技术可以部分去匿名化此类交易。
对于Notional Finance而言,这并非首次声誉受损,现在团队不仅要弥补损失,还需重新审视旧版合约的管理方式。理想情况下,未使用的协议应完全冻结或销毁,以排除任何被利用的可能性。
我的评论:这一案例再次提醒我们,在DeFi中,“被遗弃”的代码并不会消失,而是成为定时炸弹。项目方应部署自动化监控系统,覆盖所有历史合约,即使它们不再活跃。一个过时的智能合约可能抹去多年的工作和用户的信任。