El protocolo DeFi Notional Finance fue víctima de un ataque hacker el 4 de septiembre, y este incidente vuelve a subrayar lo peligroso que puede ser el legado de contratos inteligentes obsoletos. El atacante encontró una brecha en la versión antigua V1 del contrato de la plataforma, que ya no se usaba activamente, pero seguía siendo parte del ecosistema. El problema radicaba en un manejo incorrecto de los datos durante la conversión de tipos: una deuda generada artificialmente, que debía tenerse en cuenta al verificar la garantía, se mostraba como cero debido a un error en la lógica de conversión. Esto permitió al atacante eludir los mecanismos de seguridad y retirar los fondos.
Según servicios de auditoría especializados, incluido CertiK, el monto total del daño ascendió a aproximadamente 69 000 DAI y 1,66 millones de USDC. En conjunto, esto equivale a unos $1,7 millones: una suma significativa, pero no catastrófica para un proyecto con un TVL multimillonario. Sin embargo, lo revelador es el vector del ataque: el hacker no vulneró código nuevo, sino que explotó una «zona muerta»: un contrato que probablemente se consideraba irrelevante y, por lo tanto, carecía de un monitoreo adecuado.
Tras retirar los fondos, los ciberdelincuentes convirtieron las stablecoins robadas en aproximadamente 689 ETH. Esta es una práctica estándar para confundir el rastro, pero el paso clave fue enviar los fondos a Tornado Cash, un mezclador que sigue siendo la principal herramienta para lavar criptomonedas en este tipo de ataques. El uso de este servicio dificulta el seguimiento de los activos, pero no lo hace imposible: los métodos modernos de análisis de blockchain permiten desanonimizar parcialmente dichas transacciones.
Para Notional Finance, este no es el primer golpe a su reputación, y ahora el equipo no solo deberá compensar las pérdidas, sino también replantear su enfoque hacia la gestión de versiones antiguas de contratos. Idealmente, los protocolos no utilizados deberían congelarse o destruirse por completo para eliminar cualquier posibilidad de explotación.
Mi comentario: Este caso es otro recordatorio de que en DeFi el código «abandonado» no desaparece, sino que se convierte en una bomba de tiempo. Los proyectos deberían implementar sistemas automatizados de monitoreo para todos los contratos históricos, incluso si no están activos. Un solo contrato inteligente obsoleto puede anular años de trabajo y la confianza de los usuarios.