DeFi协议Notional Finance成为了一次针对性攻击的受害者,攻击者从中盗取了约170万美元的资金。该事件发生在9月4日,原因是平台第一版(V1)旧版智能合约中存在一个严重错误。

该漏洞的本质在于类型转换时数据处理不当。因此,在检查抵押品时,人为生成的债务在系统中显示为零。这一缺陷使黑客能够操纵协议逻辑并绕过资产验证机制,最终导致流动性被未经授权地提取。

根据我的数据,并经包括CertiK团队在内的独立安全专家确认,被盗资金包括约69,000 DAI和166万USDC。这是一个典型的例子,说明即使是长期运行的协议也可能隐藏风险,如果其代码库未定期进行审计和更新的话。

攻击结束后,攻击者将被盗的稳定币兑换成约689 ETH。随后,这些资产通过Tornado Cash混币器转移——这是此类方案中隐藏交易痕迹的标准工具。这使得追回资金的可能性极低,而黑客的身份也极难确认。

这一事件凸显了DeFi中的一个系统性问题:许多项目继续使用不符合现代安全标准的旧版合约。在我的实践中,这已经不是第一次旧版智能合约成为薄弱环节,使新版的所有安全努力付诸东流。Notional Finance本应提前停用V1合约或对其进行强制升级。

对于投资者来说,这再次提醒他们风险分散的重要性,以及仔细研究其所投资协议架构的必要性,尤其是当平台同时运行多代智能合约时。