AktualnościKryptoKontrakt escrow Notional Finance trací 1,7 mln USD, a skradzione środki trafiają do Tornado Cash

Kontrakt escrow Notional Finance trací 1,7 mln USD, a skradzione środki trafiają do Tornado Cash

Autor: Crypto Adventure·

Najważniejsze informacje

  • Exploit kontraktu escrow Notional Finance spowodował straty około 1,73 mln USD, obejmujące około 69 242 DAI oraz 1,658 mln USDC.
  • Atakujący wymienił skradzione stablecoiny na około 689 ETH i wpłacił środki do Tornado Cash w ciągu kilku godzin od kradzieży.
  • Zidentyfikowano dwa adresy powiązane z kradzieżą — 0xC954...De69 oraz 0xDaCC...Ce38 — jednak techniczna przyczyna źródłowa nieautoryzowanych wypłat nie została ustalona.
  • Kontrakt escrow Notional znajduje się w centrum zarządzania aktywami użytkowników, obsługując wpłaty, wypłaty, zabezpieczenie, rozliczenia i likwidacje, co oznacza, że kompromitacja jego ścieżek autoryzacji mogła narazić środki we wszystkich tych funkcjach.
  • Jest to drugi poważny incydent bezpieczeństwa Notional w ciągu mniej niż roku, po exploicie Balancer V2 z listopada 2025 roku, który wymusił pełne zamknięcie Notional V3 i spowodował straty użytkowników vaultów dźwigniowych oraz pożyczkodawców ETH.
Kontrakt escrow Notional Finance trací 1,7 mln USD, a skradzione środki trafiają do Tornado Cash

Kontrakt escrow Notional Finance najprawdopodobniej padł ofiarą exploitu na około 1,7 mln USD, a skradzione stablecoiny zostały wymienione na Ether i wpłacone do Tornado Cash w ciągu kilku godzin od włamania.

Poszkodowane aktywa obejmowały około 69 242 DAI oraz 1,658 mln USDC, co daje łączną stratę bliską 1,73 mln USD. Zidentyfikowano dwa adresy powiązane z kradzieżą: 0xC954...De69 oraz 0xDaCC...Ce38.

Stablecoiny wymienione na 689 ETH

Skradzione DAI i USDC zostały skonsolidowane i wymienione na około 689 ETH, po czym środki trafiły do Tornado Cash.

Architektura escrow Notional obsługuje kluczowe funkcje protokołu, w tym wpłaty, wypłaty, salda kont, zabezpieczenie wykorzystywane w tradingu, rozliczenia oraz likwidacje. Ponieważ taki kontrakt znajduje się w centrum zarządzania aktywami użytkowników, a nie na obrzeżach protokołu, kompromitacja jego ścieżek autoryzacji może narazić środki we wszystkich tych funkcjach. Dowody onchain wskazują kontrakt escrow jako źródło wyprowadzonych aktywów, jednak techniczna przyczyna źródłowa nie została jeszcze ustalona i pozostaje niejasne, która funkcja lub ścieżka autoryzacji umożliwiła wypłatę.

Ślad transakcji wskazuje na nieautoryzowane wypłaty z kontraktu escrow Notional, choć dokładny mechanizm awarii pozostaje nieokreślony. Crypto Adventure skontaktowało się z Notional Finance w celu potwierdzenia poszkodowanego kontraktu, przyczyny źródłowej oraz ewentualnego narażenia użytkowników, ale do czasu publikacji nie otrzymało odpowiedzi. Dopóki Notional nie opublikuje analizy poincydentalnej, otwartymi pytaniami pozostają: czy luka dotyczyła logiki kontraktu escrow, czy też przejętego klucza lub uprawnień operatora, a także czy dotknięte zostały jakiekolwiek salda użytkowników poza zabezpieczeniem zdeponowanym w escrow.

Skradzione ETH przepuszczone przez Tornado Cash

Po wymianie wartości z DAI i USDC atakujący wpłacił otrzymane ETH do Tornado Cash. Wpłaty do miksera zrywają bezpośredni publiczny powiązanie między portfelem źródłowym a kolejnymi adresami wypłat, co oznacza, że dalsze śledzenie zależy od dodatkowej aktywności onchain lub interakcji z rozpoznawalnymi usługami. Szybkość sekwencji wymiany i mieszania — zakończonej w ciągu kilku godzin — odpowiada typowemu scenariuszowi działania atakujących w DeFi, pozostawiając śledczych zależnych od analizy klastrowej po stronie wypłat i punktów styku z KYC giełd w poszukiwaniu tropów odzyskiwania środków.

Podobne ścieżki prania pieniędzy towarzyszyły innym niedawnym kradzieżom w DeFi. Atakujący stojący za exploitem Hinkal wymienił około 797 000 USDC na ETH, po czym przepuścił 410 ETH przez Tornado Cash, a kolejną część przekształcił w Bitcoin przez THORChain.

Ruch ten nastąpił zaledwie kilka dni po znacznie większym explocie Tectonic na Cronos, gdzie nieautoryzowane pożyczanie spowodowało szacowaną stratę 74 mln USD, a powiązane z atakującym ETH zaczęło już trafiać do Tornado Cash. Ruchy międzyłańcuchowe pojawiły się także w innych niedawnych kradzieżach: Bitcoin powiązany z atakiem Coldcard Wave 3 zaczął się poruszać po raz pierwszy w tym tygodniu — około 4,2 BTC wymieniono na około 135 ETH przez THORChain, podczas gdy większość skradzionego Bitcoina pozostała na oryginalnych adresach atakującego. Zespół tych incydentów podkreśla, że kontrakty na poziomie infrastruktury — komponenty escrow, oracle i pożyczkowe — pozostawały dominującą powierzchnią ataku w ostatnich miesiącach.

Notional wcześniej zamknął V3 po stratach Balancera

Notional przeszedł oddzielne poważne zakłócenie w listopadzie 2025 roku, gdy exploit Balancer V2 stworzył złe długi w dźwigniowych vaultach na Ethereum i Arbitrum. Szkody wymusiły pełne zamknięcie Notional V3, a poszkodowani użytkownicy vaultów dźwigniowych stracili swoje pozycje, a pożyczkodawcy ETH ponieśli obniżki wypłat. Tamten incydent wynikał z zależności od protokołu strony trzeciej, natomiast obecne wyprowadzenie środków ma źródło w własnym kontrakcie escrow Notional. Notional uruchomił później produkt Exponent w styczniu 2026 roku jako nową architekturę dźwigniowego zysku, co czyni ten incydent drugą poważną porażką bezpieczeństwa protokołu w ciągu mniej niż roku.

Do wczesnych godzin 4 września adresy powiązane z najnowszą kradzieżą wymieniły skradzione stablecoiny na około 689 ETH i wpłaciły środki do Tornado Cash.

Wpis Notional Finance Escrow Contract Loses $1.7M as Funds Move to Tornado Cash pojawił się najpierw na Crypto Adventure.