Escrowcontract Notional Finance verliest $1,7 miljoen terwijl gestolen fondsen via Tornado Cash bewegen
Belangrijkste punten
- •Een exploit van een escrowcontract van Notional Finance leidde tot verliezen van circa $1,73 miljoen, bestaande uit ongeveer 69.242 DAI en 1,658 miljoen USDC.
- •De aanvaller zette de gestolen stablecoins om naar circa 689 ETH en zette de fondsen binnen enkele uren na de diefstal in Tornado Cash.
- •Twee aan de diefstal gekoppelde adressen zijn geïdentificeerd als 0xC954...De69 en 0xDaCC...Ce38, maar de technische oorzaak van de ongeautoriseerde opnames is niet vastgesteld.
- •Notionals escrowcontract staat centraal in de bewaring van gebruikersactiva en beheert stortingen, opnames, onderpand, settlement en liquidaties, waardoor een compromittering van zijn autorisatiepaden fondsen over al die functies kan blootstellen.
- •Dit is Notionals tweede grote veiligheidsincident in minder dan een jaar, na de Balancer V2-exploit van november 2025 die een volledige stopzetting van Notional V3 afdwong en verliezen veroorzaakte voor gebruikers van hefboomvaults en ETH-uitleeners.

Een escrowcontract van Notional Finance lijkt te zijn geëxploiteerd voor circa $1,7 miljoen, waarbij de gestolen stablecoins binnen enkele uren na de afdraining werden omgewisseld naar Ether en gestort in Tornado Cash.
De getroffen activa bestonden uit ongeveer 69.242 DAI en 1,658 miljoen USDC, waarmee het gecombineerde verlies op bijna $1,73 miljoen uitkomt. Twee aan de diefstal gekoppelde adressen zijn geïdentificeerd als 0xC954...De69 en 0xDaCC...Ce38.
Stablecoins omgewisseld naar 689 ETH
De gestolen DAI en USDC werden gebundeld en omgewisseld naar circa 689 ETH voordat de fondsen naar Tornado Cash werden verplaatst.
Notionals escrow-architectuur beheert kernfuncties van het protocol, waaronder stortingen, opnames, accountsaldo's, als handelsonderpand gebruikte collateral, settlement en liquidaties. Omdat een dergelijk contract centraal staat in de bewaring van gebruikersactiva in plaats aan de rand van het protocol, kan een compromittering van zijn autorisatiepaden fondsen over al die functies tegelijk blootstellen. Onchain-bewijs identificeert een escrowcontract als de bron van de afgevoerde activa, maar een technische oorzaak is nog niet vastgesteld, waardoor onduidelijk blijft welke functie of welk autorisatiepad de opname toestond.
De transactiesporen wijzen op ongeautoriseerde opnames uit het escrowcontract van Notional, hoewel het precieze faalmechanisme nog onbekend is. Crypto Adventure heeft Notional Finance benaderd voor bevestiging van het getroffen contract, de oorzaak en mogelijke blootstelling van gebruikers, maar had ten tijde van publicatie nog geen reactie ontvangen. Totdat Notional een postmortem publiceert, zijn de openstaande vragen of het lek specifiek zat in de logica van het escrowcontract of in een gecompromitteerde sleutel of operatorbevoegdheid, en of naast het escrow-onderpand ook andere gebruikerssaldo's waren getroffen.
Gestolen ETH doorgesluisd naar Tornado Cash
Nadat de waarde uit DAI en USDC was omgezet, zette de aanvaller de resulterende ETH in Tornado Cash. Stortingen in een mixer doorbreken de directe publieke link tussen de portefeuille van herkomst en latere opnameadressen, waardoor verdere tracering afhankelijk is van aanvullende onchain-activiteit of interacties met identificeerbare diensten. De snelheid van de swap-en-mix-sequentie — voltooid binnen enkele uren — past bij wat inmiddels een standaard draaiboek is onder DeFi-aanvallers, waardoor onderzoekers voor herstelaanknopingspunten aangewezen zijn op clustering aan de opnamezijde en KYC-raakpunten bij exchanges.
Vergelijkbare witwasroutes volgden op andere recente DeFi-diefstallen. De aanvaller achter de Hinkal-exploit zette circa 797.000 USDC om naar ETH, sluisde vervolgens 410 ETH via Tornado Cash en een ander deel naar Bitcoin via THORChain.
De verplaatsing komt ook enkele dagen na de veel grotere Tectonic-exploit op Cronos, waar ongeautoriseerd lenen naar schatting $74 miljoen verlies opleverde en aan de aanvaller gekoppelde ETH inmiddels Tornado Cash binnenstroomt. Ook in andere recente diefstallen is cross-chain-verplaatsing opgedoken: aan de Coldcard Wave 3-aanval gekoppelde Bitcoin begon deze week voor het eerst te bewegen, waarbij circa 4,2 BTC werd omgezet naar ongeveer 135 ETH via THORChain, terwijl het grootste deel van de gestolen Bitcoin in de oorspronkelijke adressen van de aanvaller bleef. Samengevat onderstreept deze cluster van incidenten dat infrastructuurcontracten — escrow-, orakel- en uitleencomponenten — de afgelopen maanden het dominante aanvalsoppervlak zijn gebleven.
Notional zette eerder V3 stop na Balancer-verliezen
Notional kende een aparte grote verstoring in november 2025, toen de Balancer V2-exploit slechte schulden creëerde over hefboomvaults op Ethereum en Arbitrum. De schade dwong een volledige stopzetting van Notional V3 af, waarbij getroffen gebruikers van hefboomvaults hun posities verloren en ETH-uitleeners haircut namen. Dat incident vloeide voort uit een afhankelijkheid van een protocol van derden, terwijl de huidige afdraining binnen Notionals eigen escrowcontract ontstaat. Notional lanceerde vervolgens in januari 2026 zijn Exponent-product als nieuwe hefboom-rendementsarchitectuur, waarmee dit de tweede grote veiligheidssetback voor het protocol in minder dan een jaar is.
Op 4 september vroeg hadden de aan de laatste diefstal gekoppelde adressen de afgevoerde stablecoins omgezet naar circa 689 ETH en de fondsen gestort in Tornado Cash.
Het bericht Notional Finance Escrow Contract Loses $1.7M as Funds Move to Tornado Cash verscheen eerst op Crypto Adventure.