
Notional Finance Drainé de 1,7 M$ par un Bug de Débordement d'Entiers V1 Hérité
Notional Finance a subi un drainage de 1,73 million de dollars après qu'un attaquant ait exploité une faille de conversion de type numérique dans son contrat V1 hérité pour réinitialiser les passifs à zéro. L'attaquant a converti les stablecoins siphonnés en 689 ETH et les a fait passer par Tornado Cash. L'incident souligne le risque systémique des contrats intelligents non maintenus et actifs sur les anciens protocoles DeFi.
Un attaquant a ciblé le contrat d'entiercement V1 dormant de Notional Finance, drainant environ 1,73 million de dollars en stablecoins via un bug précis de débordement d'entiers. En exécutant des appels de frappe sur mesure, l'exploiteur a créé une position de dette massive qui a été tronquée à zéro lorsqu'elle a été passée par une fonction de conversion de type dangereuse dans le module d'évaluation des garanties. Une fois que le protocole a incorrectement calculé les passifs totaux comme étant zéro, le compte a été signalé comme entièrement solvable. L'attaquant a ensuite retiré plus de 1,65 million d'USDC et 69 000 DAI sans fournir de garantie réelle, convertissant rapidement les produits en 689 Ether et les acheminant via des constructeurs de blocs privés et Tornado Cash pour briser le suivi on-chain. Ce drainage souligne le danger opérationnel persistant des contrats intelligents non surveillés à travers le paysage Ethereum. Bien que Notional se soit éloigné des versions plus anciennes suite à des stress de marché précédents, l'entiercement V1 actif a conservé un capital non surveillé, prouvant que la mise hors service des protocoles nécessite une dépréciation absolue du code plutôt qu'un abandon passif.