El sector DeFi volvió a convertirse en escenario de un ataque: esta vez, el protocolo Notional Finance fue el objetivo. El incidente ocurrió el 4 de septiembre y, según mi análisis, la raíz del problema radica en un contrato inteligente obsoleto de la primera versión (V1) que nunca fue completamente desactivado tras la migración a la nueva arquitectura.
El atacante descubrió una vulnerabilidad crítica relacionada con una conversión incorrecta de tipos de datos. Como resultado, una deuda generada artificialmente se mostraba como cero durante la verificación de garantías. Este es un caso clásico de manipulación de la lógica de validación, donde el sistema no ve lo que realmente existe, sino lo que el atacante ha introducido. Este enfoque permite eludir los mecanismos de seguridad sin recurrir a un hackeo bruto.
Según mis datos, el hacker logró extraer del contrato alrededor de 69 000 DAI y 1,66 millones de USDC. El daño total superó los $1,7 millones, lo que confirma la gravedad del problema incluso para protocolos que se consideran curtidos en batalla. Especialistas en seguridad, incluido el equipo de CertiK, respondieron rápidamente al incidente y registraron las huellas del ataque.
Es notable que los activos robados no permanecieron en su forma original. El ciberdelincuente los convirtió en aproximadamente 689 ETH y envió los fondos a Tornado Cash. El uso de un mezclador es un paso estándar para ocultar rastros, lo que dificulta el seguimiento de transacciones y la recuperación de fondos. Esto subraya lo importante que es para los proyectos no solo cerrar vulnerabilidades, sino también implementar mecanismos de monitoreo de actividad sospechosa.
Conclusiones del analista
Este caso es otro recordatorio de que los protocolos DeFi deben prestar especial atención al ciclo de vida de los contratos inteligentes. Dejar versiones antiguas activas después de una actualización es una bomba de tiempo. En mi opinión, Notional Finance debería realizar una auditoría completa de todos los contratos no utilizados e implementar "fusibles" automáticos que bloqueen operaciones con parámetros sospechosos. La industria aprende de los errores, pero el precio de estas lecciones es cada vez más alto.