DeFi协议Notional Finance于9月4日成为一次针对性攻击的受害者。攻击者利用了旧版V1智能合约中的一个关键错误,该错误允许绕过抵押品验证机制并提取大量流动性资金。
漏洞本质
问题在于类型转换时数据处理不当。结果,在抵押品审计过程中,人为生成的债务被显示为零,这使黑客能够在没有实际覆盖的情况下操纵头寸。这是一个典型的例子,说明遗留代码中的架构缺陷即使在协议迁移到新版本后仍会成为攻击向量。
在利用过程中,攻击者提取了约69,000 DAI和166万USDC。总损失估计约为170万美元。根据我的安全监控数据,被盗资产被迅速转换为689 ETH,并通过混币器Tornado Cash发送,这大大增加了交易追踪的难度。
该事件凸显了DeFi行业的系统性问题:即使是经过时间考验的协议也无法幸免于被认为已过时的代码中隐藏的错误。Notional Finance此前曾面临安全挑战,但此案例表明,对所有代际合约的审计和审查必须是一个持续的过程,而非一次性措施。
我的专业观点:此次利用再次提醒我们,DeFi中的流动性始终伴随着技术债务的风险。投资者应分散头寸并密切关注协议更新,而团队则应优先对旧版本代码进行取证分析。市场已通过提高对保险基金的要求来回应此类事件,但这还不够。