DeFi领域再次成为攻击的舞台:这次遭到攻击的是Notional Finance协议。事件发生在9月4日,根据我的分析,问题的根源在于第一版(V1)的旧版智能合约,该合约在迁移到新架构后并未被完全停用。
攻击者发现了一个与数据类型转换不当相关的严重漏洞。结果,在检查抵押品时,人为生成的债务显示为零。这是典型的验证逻辑操纵案例,系统看到的不是实际情况,而是攻击者塞给它的内容。这种方法可以在不进行暴力破解的情况下绕过安全机制。
根据我的数据,黑客成功从合约中提取了约69,000 DAI和166万USDC。总损失超过170万美元,这证实了即使对于被认为久经考验的协议,问题的严重性也不容小觑。包括CertiK团队在内的安全专家迅速对事件作出反应,并记录了攻击痕迹。
值得注意的是,被盗资产并未保持原始形式。网络犯罪分子将其转换为约689 ETH,并将资金发送至Tornado Cash。使用混币器是隐藏痕迹的标准步骤,这使得追踪交易和追回资金变得困难。这凸显了项目不仅要修复漏洞,还要实施可疑活动监控机制的重要性。
分析师结论
这一案例再次提醒我们,DeFi协议应特别关注智能合约的生命周期。升级后仍保留旧版本处于活跃状态,无异于一颗定时炸弹。在我看来,Notional Finance应该对所有未使用的合约进行全面审计,并引入自动“保险装置”,以阻止具有可疑参数的交易。行业正在从错误中吸取教训,但这些教训的代价越来越高。