Notional Finance geraakt door $1,7 miljoen exploit door integer overflow-bug

  • Aanvaller gebruikte onveilige uint128 downcast om Notional V1-collateralchecks te omzeilen.
  • Ongeveer $1,73 miljoen in DAI en USDC uit legacy V1-escrow gehaald.
  • Exploiter wisselde gestolen fondsen om naar ongeveer 689 ETH voordat hij Tornado Cash gebruikte.
Promo

Een aanvaller heeft ongeveer $1,73 miljoen buitgemaakt uit een oude escrow-contract van Notional Finance, door een programmeerfout te misbruiken waardoor een enorme verzonnen schuld geregistreerd werd als nul.

De gestolen DAI en USDC werden omgezet naar ongeveer 689 ether (ETH). Daarna gingen deze fondsen via Tornado Cash, een dienst die de sporen tussen wallets wist. Notional heeft hierover nog niets naar buiten gebracht.

Gesponsord
Gesponsord

Hoe de Notional Finance-exploit werkte

Notional Finance is een fixed-rate leenprotocol op Ethereum. In de eerste versie werden toekomstige terugbetalingen vastgelegd als tokens, fCash genaamd. Het systeem controleerde eerst de onderpand van leners voordat ze schuld mochten toevoegen.

Die controle rekende de schuld om naar ether via een ruwe uint128-conversie. Twee aanmaakacties kwamen precies uit op twee tot de macht 128. Dit is de enige waarde waarbij de conversie alles terugbrengt naar nul, aldus QuillAudits.

Gesponsord
Gesponsord

Een gecontroleerde conversie zou dit getal hebben afgewezen in plaats van stilletjes de cijfers te laten vallen. Volgens de uitleg gebruikte Notional op andere plekken in hetzelfde bestand wél de veilige methode.

Het account leek daardoor schuldenvrij. Etherscan laat zien dat dit om 23:58 uur UTC donderdag werd klaargezet en drie minuten later het geld werd opgenomen.

Bij die tweede transactie werden 69.257 DAI en 1.658.524 USDC uit de escrow gehaald. De aanvaller gaf blokbouwer Titan ook nog 0,07 ETH als fooi om de transactie privé te houden.

Beveiligingsbedrijf PeckShield deelde een waarschuwing van on-chain monitor Specter. Er staat nu ongeveer $60.600 aan overige tokens in de escrow.

Oude V1-contracten bevatten nog steeds echt geld

Notional beëindigde versie drie nadat de Balancer-exploit in november 2025 hun kluizen trof. De V1-contracten bleven actief en gevuld, maar niemand heeft ze leeggemaakt.

Zelfs onafhankelijk gecontroleerde protocollen zijn nog altijd goed voor de meeste crypto hack-verliezen, dus een oude audit hielp hier niet. In juni was er een vergelijkbaar geval, waarbij een aanvaller oude Solana-pools leeg trok bij Raydium.

De NOTE-token van Notional wordt verhandeld rond $0,0065, een stijging van 3,5% in 24 uur, en heeft een marktwaarde van bijna $400.700.

Notional Finance (NOTE) koersprestaties. Bron: BeInCrypto
Notional Finance (NOTE) koersprestaties. Bron: BeInCrypto

Notional heeft bij publicatie nog geen verklaring, verliesbedrag of analyse gegeven. Of het gestolen geld van gebruikers, de treasury of een derde partij was, is niet bevestigd.


Om de nieuwste analyse van de cryptomarkt van BeInCrypto te lezen, klik hier.

Disclaimer

Alle informatie op onze website wordt te goeder trouw en uitsluitend voor algemene informatiedoeleinden gepubliceerd. Elke actie die de lezer onderneemt op basis van de informatie op onze website is strikt op eigen risico.

Gesponsord
Gesponsord