Notional Finance遭遇安全漏洞
Notional Finance可能遭遇了一起涉及托管合约的170万美元安全漏洞,区块链调查人员于9月4日报告称。报告的损失包括约69,242美元的DAI和166万美元的USDC。安全公司PeckShield引用了区块链调查小组Specter发布的发现。
漏洞细节与资产流动
两份报告均未提供资产如何离开合约的完整技术解释。PeckShield表示:“Notional Finance的托管合约可能已被利用”,对事件的状态保持不确定。Specter报告称,Notional Finance的托管合约可能已被利用,导致170万美元的以太坊(地址:0x6b175474e89094c44da98b954eedeac495271d0f)和USDC的损失。
攻击者已将被盗资金兑换为689.2个以太币,并存入……
研究人员识别出两个与资产流动相关的以太坊地址。第一个地址是0xC954…De69,第二个地址是0xDaCC…Ce38。这些地址被Specter标记为盗窃地址。
调查与资产追踪
现有报告未能确定涉及的具体托管功能,也未明确事件是否源于智能合约漏洞、凭证被盗、权限错误或其他原因。疑似攻击者 reportedly 将DAI和USDC兑换为约689.2个以太币。根据Specter和PeckShield的说法,这些以太币随后被存入Tornado Cash。
Tornado Cash是一组以太坊智能合约,旨在减少存款与后续取款之间的可见连接。其使用可能会使区块链追踪变得复杂,尽管将资产存入该协议并不独立证明犯罪所有权或意图。
市场反应与项目应对
稳定币的快速转换也可能减少发行人或中心化平台限制资产的机会。DAI和USDC在转换前可以公开追踪,而从混合器的后续取款则更难与原始地址关联。在相关报道中,crypto.news报道称,与Drift Protocol攻击者相关的一个地址在几个月未活动后通过Tornado Cash转移了4400万美元。
检查时,Notional Finance尚未通过其官方账户发布公开事件报告或确认。该项目也未透露合约是否已暂停、剩余资产是否已安全或用户是否需要采取保护措施。
缺乏确认意味着报告的170万美元损失应被视为初步数据。
目前尚不清楚受影响的资产是否直接属于用户、协议国库或使用托管合约的其他方。没有经过验证的市场反应可以归因于该报告。在没有官方评估的情况下,将代币价格波动或存入价值的变化直接与疑似漏洞联系起来将是草率的。
DeFi项目的应对策略
去中心化金融(DeFi)项目通常通过暂停易受攻击的合约、联系稳定币发行人和交易所、追踪相关钱包以及提供返还协议来应对疑似漏洞。这些选项在资产进入隐私协议后可能会变得更加有限。
一些项目在攻击后仍然恢复了头寸或保护了未受影响的产品。正如crypto.news报道的那样,Term Labs在经历850万美元的治理漏洞后恢复了其受影响的固定利率头寸,尽管几个产品仍然关闭。
与此同时,Notional Finance作为一个基于以太坊的借贷协议,专注于固定利率、固定期限的借款。其文档解释说,存入的货币可以支持以其他货币计价的借款义务。
未来的调查与风险评估
然而,研究人员尚未确定报告的托管事件是否影响了Notional的主要借贷系统、单独的集成或较旧的合约。DAI和USDC长期以来一直是Notional支持的借贷市场的一部分。
在准确测量风险暴露之前,需要官方的合约识别。下一次确认更新可能需要确定涉及的合约、交易是如何授权的以及是否还有其他资金暴露。
事后分析还可以澄清失去资产的所有权。调查人员可能会继续追踪从Tornado Cash提取的任何以太币。交易所和区块链分析公司可以监控后续交易,但报告的混合器存款使得归属和恢复变得更加困难。
在Notional发布评估之前,用户的规模、原因和影响仍未解决。