El protocolo DeFi Notional Finance fue víctima de un ataque dirigido el 4 de septiembre. El atacante explotó un error crítico en el antiguo contrato inteligente V1, que permitió eludir los mecanismos de verificación de garantías y retirar fondos líquidos significativos.

La esencia de la vulnerabilidad

El problema radicaba en el procesamiento incorrecto de datos durante la conversión de tipos. Como resultado, una deuda generada artificialmente durante la auditoría de garantías se mostraba como cero, lo que dio al hacker la oportunidad de manipular posiciones sin cobertura real. Este es un ejemplo clásico de cómo las deficiencias arquitectónicas en el código heredado se convierten en un vector de ataque incluso después de la migración a nuevas versiones del protocolo.

Durante el exploit, el atacante retiró aproximadamente 69 000 DAI y 1,66 millones de USDC. El daño total se estima en alrededor de $1,7 millones. Según mi monitoreo de seguridad, los activos robados fueron convertidos rápidamente en 689 ETH y enviados a través del mezclador Tornado Cash, lo que dificulta significativamente el rastreo de las transacciones.

El incidente subraya un problema sistémico en la industria DeFi: incluso los protocolos probados por el tiempo no están exentos de errores ocultos en código que se considera obsoleto. Notional Finance ya había enfrentado desafíos de seguridad anteriormente, pero este caso demuestra que la auditoría y revisión de todas las generaciones de contratos deben ser un proceso continuo, no una medida puntual.

Mi opinión profesional: este exploit es otro recordatorio de que la liquidez en DeFi siempre conlleva el riesgo de deuda técnica. Los inversores deberían diversificar sus posiciones y seguir de cerca las actualizaciones de los protocolos, mientras que los equipos deberían priorizar el análisis forense de versiones antiguas del código. El mercado ya ha reaccionado a incidentes similares aumentando los requisitos para los fondos de seguro, pero esto no es suficiente.