El protocolo DeFi Notional Finance fue víctima de un ataque dirigido, como resultado del cual el atacante retiró fondos por un valor aproximado de 1,7 millones de dólares. El incidente ocurrió el 4 de septiembre y su causa fue un error crítico en el contrato inteligente obsoleto de la primera versión (V1) de la plataforma.

La esencia de la vulnerabilidad radicaba en el procesamiento incorrecto de datos durante la conversión de tipos. Debido a esto, una deuda generada artificialmente se mostraba en el sistema como cero durante la verificación de garantía. Este fallo permitió al hacker manipular la lógica del protocolo y eludir los mecanismos de verificación de activos, lo que finalmente condujo a la retirada no autorizada de liquidez.

Según mis datos, confirmados por expertos independientes en seguridad, incluido el equipo de CertiK, los fondos robados incluían aproximadamente 69 000 DAI y 1,66 millones de USDC. Este es un ejemplo clásico de cómo incluso protocolos que llevan mucho tiempo operando pueden conllevar riesgos ocultos si su base de código no se somete a auditorías y actualizaciones periódicas.

Tras completar el ataque, el atacante convirtió las stablecoins robadas en aproximadamente 689 ETH. Posteriormente, los activos fueron transferidos a través del mezclador Tornado Cash, una herramienta estándar para ocultar rastros de transacciones en este tipo de esquemas. Esto hace que la recuperación de fondos sea poco probable y que la identidad del hacker sea extremadamente difícil de determinar.

Este caso subraya un problema sistémico en DeFi: muchos proyectos continúan utilizando contratos heredados que no cumplen con los estándares de seguridad modernos. En mi práctica, este no es el primer incidente en el que una versión antigua de un contrato inteligente se convierte en el eslabón débil, anulando todos los esfuerzos para proteger las nuevas versiones. Notional Finance debería haber desactivado los contratos V1 de antemano o haber realizado una actualización forzada de los mismos.

Para los inversores, esto es un recordatorio más de la importancia de diversificar riesgos y estudiar detenidamente la arquitectura de los protocolos en los que invierten, especialmente si la plataforma opera simultáneamente con varias generaciones de contratos inteligentes.