Notional Finance因整數溢位漏洞遭受1.7百萬美元攻擊
一名攻擊者於週五清晨利用 Notional Finance 的舊版托管合約中的程式漏洞,轉走了大約 173 萬美元資金。這一漏洞讓巨額虛構債務被註記為零。被盜的 DAI 和 USDC 轉換成約 689 枚以太幣(ETH)。隨後,這些資金經由 Tornado Cash——一個用於斷開錢包資金鏈路的服務——進行洗錢。Notional 尚未對此事件發表任何公開聲明。
Notional Finance 被攻擊手法詳解
Notional Finance 是建立在 Ethereum 上的固定利率借貸協議。其第一版將未來的資金義務記錄為稱爲 fCash 的代幣。該系統會在用戶新增債務前,首先檢查借款人是否有足夠的抵押品。這一檢查過程會透過 uint128 原始類型轉換,將債務金額折算為以太幣。若兩次鑄造操作的數值相加正好等於二的 128 次方,這就是唯一會在轉換後被平坦化為零的數值,這一點由 QuillAudits 指出。如果使用受控的轉換方式,系統就會拒絕該數值,而不是默默將其省略。根據該報告,Notional 在同一文件其他地方使用了更安全的轉換方式。這樣一來,賬戶則顯示無債務。Etherscan 記錄顯示,攻擊活動在世界標準時間週四 11:58 p.m. 實施,上線三分鐘後即完成提現。第二筆交易將 69,257 DAI 和 1,658,524 USDC 轉出托管合約。攻擊者還向區塊建商 Titan 支付了 0.07 ETH 作為費用,以私下安排交易。安全公司 PeckShield 轉述了鏈上監控工具 Specter 發出的警告。目前該托管合約僅剩約 60,600 美元的餘額代幣。
休眠的 V1 合約仍持有真實資產
自 2025 年 11 月份 Balancer 攻擊事件衝擊資金庫後,Notional 就結束其第三版服務。但 V1 合約仍持續運行且存有資金,並未有人清空它們。獨立審計過的協議如今仍占多數加密貨幣安全事件損失,因此,過去的審計報告在此無用。類似事件在 6 月亦曾發生——當時有攻擊者盜取了 Raydium 平台上舊版 Solana 流動性池的資金。Notional 的 NOTE 代幣目前報價約 0.0065 美元,較 24 小時前上漲 3.5%,市值接近 400,700 美元。Notional Finance(NOTE)價格表現。於報導發出時,Notional 尚未公開聲明、損失數字或事後分析。目前這筆被盜資金究竟屬於用戶、金庫還是第三方,仍未得到確認。
免責聲明:文章中的所有內容僅代表作者的觀點,與本平台無關。用戶不應以本文作為投資決策的參考。
您也可能喜歡
前日本央行高層預測:10月加息「極有可能」,延後至明年機率極低
前任日本銀行貨幣政策負責執行董事表示,日本銀行可能在10月的政策會議上連續第二個月上調基準利率,這一時點早於多數經濟學家的預期。
日本電產股價大跌17%

伊朗七日重啟霍爾木茲方案遭特朗 普拒絕,布倫特原油升破106美元
伊朗堅持一項為期七天的重開霍爾木茲海峽提案,但該提案遭美國總統Trump拒絕,令這一關鍵水道重新開放的時間可能進一步延遲。
