
Notional Finance Terkuras $1.7 Juta Akibat Bug Integer Overflow V1 Warisan
Notional Finance mengalami kerugian $1.73 juta setelah seorang penyerang mengeksploitasi cacat downcasting matematika di kontrak V1 warisannya untuk mengatur ulang kewajiban menjadi nol. Penyerang mengubah stablecoin yang disedot menjadi 689 ETH dan melewatkannya melalui Tornado Cash. Insiden ini menyoroti risiko sistemik dalam kontrak pintar yang tidak terpelihara dan aktif di seluruh protokol DeFi lama.
Seorang penyerang menargetkan kontrak escrow V1 Notional Finance yang tidak aktif, menguras sekitar $1.73 juta dalam stablecoin melalui bug integer overflow yang tepat. Dengan mengeksekusi panggilan minting yang disesuaikan, penyerang menciptakan posisi utang besar yang terpotong menjadi nol ketika melewati fungsi downcast yang tidak aman di modul penilaian jaminan. Setelah protokol salah menghitung total kewajiban sebagai nol, akun tersebut ditandai sebagai sepenuhnya solvent. Penyerang kemudian menarik lebih dari 1.65 juta USDC dan 69.000 DAI tanpa memberikan jaminan aktual, dengan cepat mengubah hasilnya menjadi 689 Ether dan merutekannya melalui pembangun blok pribadi dan Tornado Cash untuk memutus pelacakan on-chain. Pengurasan ini menggarisbawahi bahaya operasional yang persisten dari kontrak pintar yang tidak dipantau di seluruh lanskap Ethereum. Meskipun Notional telah beralih dari versi lama setelah tekanan pasar sebelumnya, escrow V1 yang aktif mempertahankan modal yang tidak dipantau, membuktikan bahwa penghentian protokol memerlukan penghentian kode mutlak daripada pengabaian pasif.