Un attaccante ha drenato circa 1,73 milioni di dollari dallo smart contract legacy di escrow di Notional Finance nella prima mattinata di venerdì, sfruttando un errore di programmazione che ha fatto sì che un enorme debito fittizio venisse registrato come pari a zero.
I DAI e USDC rubati sono stati convertiti in circa 689 Ether (ETH). I fondi sono stati poi fatti passare su Tornado Cash, un servizio che interrompe la tracciabilità tra wallet. Notional non ha rilasciato alcuna dichiarazione pubblica.
Come ha funzionato l’exploit ai danni di Notional Finance
Notional Finance è un protocollo di lending a tasso fisso basato su Ethereum. La sua prima versione registrava le obbligazioni future in token chiamati fCash. Il sistema valutava che i mutuatari avessero collaterale prima di consentire l’aggiunta di debito.
Questa valutazione convertiva il debito in Ether attraverso una conversione raw uint128. Due emissioni si sono sommate esattamente a due elevato alla 128. Questo è il valore specifico che la conversione semplifica a zero, come spiegato in dettaglio da QuillAudits.
Una conversione controllata avrebbe rifiutato il valore invece di eliminarne silenziosamente le cifre. Secondo il report, Notional ha utilizzato il metodo più sicuro anche altrove nello stesso file.
L’account è quindi risultato privo di debiti. I dati di Etherscan mostrano che la preparazione è avvenuta alle 23:58 UTC di giovedì, mentre il prelievo è avvenuto tre minuti più tardi.
Questa seconda transazione ha spostato 69.257 DAI e 1.658.524 USDC fuori dall’escrow. L’attaccante ha inoltre lasciato una mancia al block builder Titan di 0,07 ETH per routare privatamente la transazione.
La società di sicurezza PeckShield ha diffuso un avviso proveniente dal monitor on-chain Specter. Ora, l’escrow contiene ancora circa 60.600 dollari in token residui.
I vecchi contratti V1 restavano pieni di fondi reali
Notional aveva smantellato la sua terza versione dopo che l’exploit di Balancer del novembre 2025 aveva colpito a catena i suoi vault. I contratti V1 sono rimasti attivi e finanziati, senza che nessuno li svuotasse.
I protocolli controllati da audit indipendenti sono ancora responsabili della maggior parte delle perdite da hack nel settore crypto, quindi una vecchia revisione non ha offerto protezione in questo caso. Giugno ha visto un episodio simile, quando un attaccante ha sottratto fondi da vecchi pool Solana su Raydium.
Il token NOTE di Notional è scambiato intorno a $0,0065, in aumento del 3,5% nelle ultime 24 ore, con una capitalizzazione di mercato vicina a 400.700 dollari.
Al momento della pubblicazione, Notional non aveva ancora rilasciato dichiarazioni, cifre delle perdite o un post-mortem. Resta non confermato se i fondi sottratti appartenessero a utenti, alla treasury o a una terza parte.









