Contrato de custodia de Notional Finance pierde 1,7 millones de dólares mientras los fondos se mueven a Tornado Cash
Puntos clave
- •Un exploit de un contrato de custodia de Notional Finance generó pérdidas de aproximadamente 1,73 millones de dólares, compuestas por unos 69.242 DAI y 1,658 millones de USDC.
- •El atacante convirtió los stablecoins robados en aproximadamente 689 ETH y depositó los fondos en Tornado Cash en cuestión de horas.
- •Dos direcciones vinculadas al robo fueron identificadas como 0xC954...De69 y 0xDaCC...Ce38, pero no se ha establecido la causa técnica raíz de los retiros no autorizados.
- •El contrato de custodia de Notional se ubica en el centro de la custodia de activos del usuario, gestionando depósitos, retiros, colateral, liquidación y liquidaciones forzosas, por lo que un compromiso de sus rutas de autorización podría exponer fondos en todas esas funciones.
- •Este es el segundo incidente de seguridad importante de Notional en menos de un año, tras el exploit de Balancer V2 de noviembre de 2025 que obligó al cierre completo de Notional V3 y causó pérdidas a usuarios de bóvedas apalancadas y prestamistas de ETH.

Un contrato de custodia (escrow) de Notional Finance aparentemente fue explotado por aproximadamente 1,7 millones de dólares, y los stablecoins robados fueron intercambiados por Ether y depositados en Tornado Cash en cuestión de horas tras el drenaje.
Los activos afectados comprendían aproximadamente 69.242 DAI y 1,658 millones de USDC, lo que eleva la pérdida combinada a cerca de 1,73 millones de dólares. Dos direcciones vinculadas al robo fueron identificadas como 0xC954...De69 y 0xDaCC...Ce38.
Los stablecoins fueron convertidos en 689 ETH
El DAI y el USDC robados fueron consolidados e intercambiados por aproximadamente 689 ETH antes de que los fondos se trasladaran a Tornado Cash.
La arquitectura de custodia de Notional gestiona funciones centrales del protocolo, incluidos depósitos, retiros, saldos de cuentas, colateral utilizado para trading, liquidación y liquidaciones forzosas. Dado que este tipo de contrato se ubica en el centro de la custodia de activos del usuario y no en el borde del protocolo, un compromiso de sus rutas de autorización puede exponer fondos en todas esas funciones a la vez. La evidencia onchain identifica un contrato de custodia como la fuente de los activos drenados, pero aún no se ha establecido una causa técnica raíz, por lo que no está claro qué función o ruta de autorización permitió el retiro.
El rastro de transacciones apunta a retiros no autorizados desde el contrato de custodia de Notional, aunque el mecanismo exacto de la falla sigue sin determinarse. Crypto Adventure contactó a Notional Finance para confirmar el contrato afectado, la causa raíz y cualquier posible exposición de los usuarios, pero no había recibido respuesta al momento de la publicación. Hasta que Notional publique un análisis posterior al incidente, las preguntas abiertas a observar son si la falla fue específica de la lógica del contrato de custodia o de una clave comprometida o un privilegio de operador, y si se vieron afectados saldos de usuarios más allá del colateral custodiado.
El ETH robado fue enviado a Tornado Cash
Tras convertir el valor fuera de DAI y USDC, el atacante depositó el ETH resultante en Tornado Cash. Los depósitos en mixers cortan el vínculo público directo entre la billetera de origen y las direcciones de retiro posteriores, lo que significa que el rastreo adicional depende de más actividad onchain o de interacciones con servicios identificables. La velocidad de la secuencia de intercambio y mezcla —completada en cuestión de horas— coincide con un manual ya estándar entre los atacantes de DeFi, dejando a los investigadores dependientes de la agrupación en el lado de retiros y de los puntos de contacto con KYC de exchanges para pistas de recuperación.
Rutas de lavado similares han seguido a otros robos recientes en DeFi. El atacante detrás del exploit de Hinkal convirtió aproximadamente 797.000 USDC en ETH, luego envió 410 ETH a través de Tornado Cash y otra porción a Bitcoin vía THORChain.
El movimiento también llega días después del mucho mayor exploit de Tectonic en Cronos, donde préstamos no autorizados generaron una pérdida estimada de 74 millones de dólares y el ETH vinculado al atacante ya ha comenzado a entrar en Tornado Cash. El movimiento entre cadenas también ha surgido en otros robos recientes: el Bitcoin vinculado al ataque Coldcard Wave 3 comenzó a moverse por primera vez esta semana, con aproximadamente 4,2 BTC convertidos en unos 135 ETH a través de THORChain, mientras que la mayor parte del Bitcoin robado permanecía en las direcciones originales del atacante. En conjunto, el grupo de incidentes subraya que los contratos de nivel de infraestructura —componentes de custodia, oráculos y préstamos por igual— se han mantenido como la superficie de ataque dominante en los últimos meses.
Notional ya había cerrado V3 tras las pérdidas de Balancer
Notional sufrió una disrupción importante aparte en noviembre de 2025, cuando el exploit de Balancer V2 generó deuda incobrable en las bóvedas apalancadas de Ethereum y Arbitrum. El daño obligó a un cierre completo de Notional V3, con usuarios de bóvedas apalancadas perdiendo sus posiciones y prestamistas de ETH asumiendo recortes. Ese incidente se originó en una dependencia de un protocolo de terceros, mientras que el drenaje actual se origina dentro del propio contrato de custodia de Notional. Posteriormente, Notional lanzó su producto Exponent en enero de 2026 como una nueva arquitectura de rendimiento apalancado, lo que convierte a este en el segundo gran revés de seguridad del protocolo en menos de un año.
Hasta las primeras horas del 4 de septiembre, las direcciones vinculadas al último robo habían convertido los stablecoins drenados en aproximadamente 689 ETH y depositado los fondos en Tornado Cash.
La publicación Notional Finance Escrow Contract Loses $1.7M as Funds Move to Tornado Cash apareció primero en Crypto Adventure.