fbpx
Uncategorized

Notional Finance pod sumnjom na exploit vredan oko 1,7 miliona dolara

Notional Finance našao se u centru novog DeFi bezbednosnog incidenta nakon što su blockchain istraživači prijavili mogući exploit jednog escrow ugovora vredan približno 1,7 miliona dolara. Prema dostupnim on-chain podacima, sredstva su izvučena u DAI i USDC stablecoinima, zatim pretvorena u oko 689,2 ETH i poslata u Tornado Cash.

Sumnjiva transakcija dogodila se neposredno posle ponoći

Prema podacima sa blockchaina, napadačka adresa je najpre poslala pripremnu transakciju 3. septembra u 23:58:47 UTC, a samo nekoliko minuta kasnije usledila je glavna transakcija.

Drain transakcija potvrđena je 4. septembra u 00:01:35 UTC, što pokazuje da se ceo događaj odigrao u veoma kratkom vremenskom periodu.

Bezbednosna kompanija Specter prva je označila incident kao mogući exploit, nakon čega je PeckShieldAlert objavio upozorenje.

Iz escrow ugovora izvučeno oko 1,73 miliona dolara

On-chain podaci pokazuju da je iz Notional Finance escrow ugovora poslato približno:

  • 69.257 DAI
  • 1.658.525 USDC

Ukupna vrednost izvučenih stablecoina iznosila je oko 1,73 miliona dolara u trenutku transakcije.

Oba transfera završila su na adresi povezanoj sa navodnim napadačem.

Sredstva zatim pretvorena u 689,2 ETH

Nakon izvlačenja DAI i USDC stablecoina, sredstva su konvertovana u približno 689,2 ETH.

Time je napadač prebacio kapital iz stablecoina u Ethereum, što je bio samo međukorak pre sledeće faze transfera.

ETH poslat u Tornado Cash

Nakon zamene, Ethereum je prosleđen ka Tornado Cashu, servisu za mešanje kriptovaluta.

Prema dostupnim zapisima, depoziti su počeli oko 00:15:59 UTC, a zatim su sredstva slata kroz više transakcija različitih veličina, uključujući depozite od 100 ETH, 10 ETH, 1 ETH i 0,1 ETH.

Korišćenje Tornado Casha može značajno otežati povezivanje ulaznih i izlaznih transakcija.

To ipak ne znači da sredstva automatski postaju potpuno nemoguća za praćenje, niti samo korišćenje miksera dokazuje identitet osobe koja kontroliše adresu.

Još nije poznato kako je exploit izveden

Najvažnije pitanje trenutno ostaje bez odgovora.

Za sada nije potvrđeno kako je napadač uspeo da izvuče sredstva iz escrow ugovora.

Mogući uzroci uključuju ranjivost pametnog ugovora, kompromitovane administratorske ključeve ili neki drugi oblik neovlašćenog pristupa.

Bez detaljnog tehničkog izveštaja nije moguće potvrditi koji scenario je tačan.

Nije potvrđeno da li su pogođeni i drugi Notional ugovori

Takođe još nije jasno da li se problem odnosi samo na jedan escrow ugovor ili postoji širi rizik za Notional Finance infrastrukturu.

U trenutku objavljivanja izveštaja nije bilo potvrđeno da li su pogođeni:

korisnički fondovi, drugi smart contracti ili normalno funkcionisanje samog protokola.

To je važna razlika, jer kompromitacija jednog izdvojenog ugovora nije isto što i exploit čitavog DeFi protokola.

Notional Finance još nije objavio detaljno objašnjenje

U trenutku objavljivanja prvobitnog izveštaja Notional Finance još nije dao detaljno javno objašnjenje incidenta.

Crypto Times navodi da je kompaniji poslat zahtev za komentar 4. septembra u 09:22 UTC.

Zbog toga procenjenih 1,7 miliona dolara trenutno treba posmatrati kao prijavljeni gubitak, a ne kao konačnu i zvanično potvrđenu cifru.

Zašto je escrow ugovor važan

Escrow smart contract služi kao posrednički ugovor koji drži sredstva dok se ne ispune unapred određeni uslovi.

U DeFi sistemima takvi ugovori mogu kontrolisati značajne količine kapitala.

Ako napadač dobije mogućnost da zaobiđe pravila escrow ugovora, sredstva mogu biti prebačena bez planirane autorizacije.

Zbog toga su upravo smart contracti koji drže sredstva jedna od najosetljivijih tačaka svakog decentralizovanog protokola.

Slanje u Tornado Cash otežava povraćaj sredstava

Najveći problem za eventualni povraćaj kapitala predstavlja činjenica da je ETH prosleđen kroz Tornado Cash.

Mikseri kombinuju sredstva velikog broja korisnika i prekidaju direktnu vezu između ulazne i izlazne adrese.

Blockchain istražitelji i dalje mogu pratiti obrasce kretanja, vreme transakcija i povezane novčanike, ali je identifikovanje konačne destinacije značajno komplikovanije.

To obično smanjuje šanse za brzo zamrzavanje sredstava na centralizovanim berzama.

Incident dolazi nakon veoma lošeg avgusta za kripto bezbednost

Mogući Notional Finance exploit nije izolovan slučaj.

Prema PeckShieldu, tokom avgusta 2026. zabeleženo je 50 većih kripto hakova, sa ukupnim gubicima od približno 136,3 miliona dolara.

CertiK je za isti mesec dao još višu procenu ukupnih gubitaka, oko 215 miliona dolara.

Razlika između procena proizlazi iz različitih kriterijuma koje bezbednosne kompanije koriste prilikom klasifikovanja incidenata.

DeFi protokoli i dalje ostaju atraktivna meta

Smart contracti mogu držati desetine ili stotine miliona dolara bez potrebe da napadač kompromituje tradicionalni bankarski sistem.

Jedna greška u logici ugovora, loše postavljene dozvole ili kompromitovan privatni ključ mogu biti dovoljni za veliki gubitak.

Zbog toga čak i stariji ili manje korišćeni ugovori predstavljaju potencijalni rizik ako i dalje sadrže značajna sredstva.

Šta će se sada pratiti

Najvažnije će biti da li Notional Finance potvrdi exploit i objavi tehnički uzrok incidenta.

Blockchain analitičari će istovremeno pratiti povezane Ethereum adrese i eventualna dalja kretanja sredstava iz Tornado Casha.

Posebno će biti važno utvrditi da li postoji još ugovora sa istom ranjivošću i da li je potrebno hitno povlačenje ili migracija korisničkog kapitala.

Zaključak

Notional Finance escrow ugovor mogao je biti pogođen exploitom vrednim približno 1,7 miliona dolara.

Prema dostupnim podacima, iz ugovora je izvučeno oko 69.257 DAI i 1,66 miliona USDC, nakon čega su sredstva pretvorena u oko 689,2 ETH i prosleđena u Tornado Cash.

Ipak, uzrok incidenta još nije potvrđen, kao ni identitet napadača ili puni obim potencijalne štete.

Dok Notional Finance ne objavi detaljan izveštaj, slučaj treba tretirati kao prijavljeni exploit koji je i dalje predmet istrage.

Povezani Clanci

Back to top button