El pasado miércoles, 4 de septiembre, el protocolo DeFi Notional Finance enfrentó un grave incidente de seguridad. El hackeo fue posible gracias a la explotación de un error crítico en un contrato obsoleto de la primera versión (V1) de la plataforma, que aún permanecía activo en la infraestructura del proyecto.

La raíz del problema radica en un manejo incorrecto de datos durante la conversión de tipos. El atacante generó artificialmente una posición de deuda que, al verificar el coeficiente de garantía, se mostraba como cero debido a un fallo en la lógica de conversión. Esto permitió eludir los mecanismos de control de garantía y extraer liquidez directamente del pool.

Magnitud de las pérdidas y ruta del ataque

Según mis datos, el daño total ascendió a aproximadamente 69 000 DAI y 1,66 millones de USDC, lo que en equivalente supera los $1,7 millones. El ataque fue técnicamente sofisticado: el hacker actuó con rapidez y calculadamente, minimizando la ventana temporal para una posible intervención por parte del equipo o de los servicios de monitoreo.

Las stablecoins extraídas fueron convertidas de inmediato en aproximadamente 689 ETH. Posteriormente, los fondos se trasladaron a Tornado Cash, un mezclador que dificulta significativamente el rastreo de transacciones en la blockchain pública. Esta es una práctica estándar para los ciberdelincuentes profesionales que buscan ocultar sus huellas antes de mover el capital a otros destinos.

El incidente subraya un problema sistémico en muchos protocolos DeFi: incluso después de migrar a nuevas versiones, los contratos antiguos a menudo permanecen como "bombas de tiempo". Los equipos deben realizar una auditoría completa y verificación de todos los contratos inteligentes históricos, no solo de los actuales.

Mi análisis: Este caso es otro recordatorio de que la liquidez en DeFi siempre conlleva el riesgo del código heredado. Notional Finance no solo tendrá que compensar las pérdidas, sino también replantear su enfoque en la gestión del ciclo de vida de sus contratos. Por su parte, los inversores deben considerar que incluso los proyectos con una reputación sólida pueden ser vulnerables a través de versiones olvidadas de su software.