
Notional Finance Drenado em US$1.7M por Bug de Overflow de Inteiro V1 Legado
Notional Finance sofreu um dreno de US$1.73 milhão depois que um atacante explorou uma falha de downcasting matemático em seu contrato V1 legado para zerar as responsabilidades. O atacante converteu as stablecoins desviadas em 689 ETH e as passou por Tornado Cash. O incidente destaca o risco sistêmico em contratos inteligentes ativos e sem manutenção em protocolos DeFi mais antigos.
Um atacante mirou no contrato de custódia V1 dormente da Notional Finance, drenando aproximadamente US$1.73 milhão em stablecoins através de um bug preciso de overflow de inteiro. Ao executar chamadas de cunhagem personalizadas, o explorador criou uma posição de dívida massiva que foi truncada para zero ao passar por uma função de downcast insegura no módulo de avaliação de garantias. Uma vez que o protocolo calculou incorretamente as responsabilidades totais como zero, a conta foi sinalizada como totalmente solvente. O atacante então retirou mais de 1.65 milhão de USDC e 69.000 DAI sem fornecer garantia real, convertendo rapidamente os lucros em 689 Ether e roteando-os através de construtores de blocos privados e Tornado Cash para quebrar o rastreamento on-chain. Este dreno sublinha o persistente perigo operacional de contratos inteligentes não monitorados em todo o cenário Ethereum. Embora a Notional tenha se afastado de versões mais antigas após estresse de mercado anterior, o contrato de custódia V1 ativo reteve capital não monitorado, provando que o encerramento de protocolos exige a depreciação absoluta do código, em vez de abandono passivo.