استنزف مهاجم حوالي 1.73 مليون دولار من عقد الضمان القديم لشركة Notional Finance في وقت مبكر من يوم الجمعة، مستغلا خللا في البرمجة جعل سجل ديون ضخم مصطنع صفرا.
أصبحت أموال DAI وUSDC المسروقة حوالي 689 إيثر (ETH). ثم ذهبت الأموال عبر Tornado Cash، وهي خدمة تقطع المسار بين المحافظ الاستثمارية. لم تذكر Notional شيئا علنا.
كيف كان عمل استغلال التمويل النظري
التمويل الاسمي هو بروتوكول إقراض بسعر ثابت على إيثيريوم. سجلت النسخة الأولى منها الالتزامات النقدية المستقبلية كرموز تسمى fCash. قام النظام بفحص المقترضين بحثا عن ضمانات قبل السماح لهم بإضافة الديون.
هذا الفحص حول الدين إلى مصطلحات إيثير من خلال تحويل خام ل uint128. مجموع سكتين يعادل بالضبط اثنتين رفعتا إلى قوة 128. هذه هي القيمة الوحيدة التي تسطح التحويل إلى الصفر، كما وجد QuillAudits .
التحويل المحقق كان سيرفض الرقم بدلا من إسقاط أرقامه بهدوء. استخدم Notional الطريقة الأكثر أمانا في مكان آخر في نفس الملف، وفقا للتقرير.
ثم كان الحساب خاليا من الديون. تظهر سجلات Etherscan أن الإعداد وصل في الساعة 11:58 مساء بتوقيت UTC يوم الخميس، وتم السحب بعد ثلاث دقائق.
في تلك الصفقة الثانية، تم نقل 69,257 دولارا دوليا و1,658,524 دولار أمريكي من حساب الضمان. كما أبلغ المهاجم شركة بناء الكتل Titan بقيمة 0.07 ETH لتوجيه الصفقة بشكل خاص.
نقلت شركة الأمن PeckShield تحذيرا من مراقب السلسلة Specter. يحتوي الضمان الآن على حوالي 60,600 دولار من الرموز المتبقية.
عقود V1 الخاملة لا تزال تحتفظ بأموال حقيقية
أنهت Notional نسختها الثالثة بعد انتشار ثغرة Balancer في نوفمبر 2025 إلى خزائنه. ظلت عقود V1 سارية وممولة، ولم يكنسها أحد.
لا تزال البروتوكولات التي تم تدقيقها بشكل مستقل تمثل معظم خسائر اختراق العملات الرقمية، لذا لم تقدم مراجعة قديمة أي تغطية هنا. شهد يونيو تشابها قريبا، عندما استنزف مهاجم برك سولانا القديمة في رايديوم.
يتداول رمز نوتيونالي NOTE بالقرب من 0.0065 دولار، بزيادة 3.5٪ خلال 24 ساعة، بقيمة سوقية تقارب 400,700 دولار.
لم تصدر Notional أي بيان أو رقم خسائر أو تقرير بعد النشر بعد النشر. لا يزال ما إذا كانت الأموال المستنزفة تخص المستخدمين أو الخزانة أو طرف ثالث حتى الآن غير مؤكد.









