Puntos Clave de la Noticia:
- Pérdida total estimada: Un atacante sustrajo aproximadamente 1,73 millones de dólares distribuidos en 1.658.524 USDC y 69.257 DAI procedentes del contrato de custodia heredado de la versión 1.
- Mecanismo técnico: El incidente se originó por un error de desbordamiento y truncamiento numérico (unsafe uint128 downcast) en la función de cálculo de colaterales libres de deuda.
- Ruta de los fondos: Los activos robados fueron convertidos en 689,2 ether (ETH) y transferidos en lotes hacia el protocolo de privacidad Tornado Cash.
Durante la jornada del viernes fueron drenados aproximadamente $1,73 millones de dólares del protocolo de préstamos Notional Finance. Fueron detectadas transacciones no autorizadas en su contrato de custodia heredado y de inmediato se encendieron las alarmas.
Las primeras horas del viernes se dio la alerta inicial, luego de que los sistemas de monitorización de Specter detectarán el evento. Posteriormente firmas de seguridad como PeckShield y CertiK confirmaron el hecho.
We have seen an ~$1.7M exploit on @NotionalFinance.
https://t.co/luKD7RcbVAThe attacker used two mintfCashPair() calls to create a -2^128 liability, which was truncated to 0 by an unsafe uint128() downcast in free-collateral valuation.
Stay Vigilant! pic.twitter.com/5T7E0XQfWJ
— CertiK Alert (@CertiKAlert) September 4, 2026
Registros en la blockchain indican que la transacción de preparación se registró a las 23:58 UTC del 3 de septiembre de 2026 dentro del bloque 25.900.220 de Ethereum. La extracción de fondos se completó tres minutos después, a las 00:01 UTC del 4 de septiembre, en el bloque 25.900.234. El atacante movió un monto exacto de 1.658.524 unidades de USDC y 69.257 tokens DAI desde la infraestructura de custodia.
El fallo aritmético detrás del desbordamiento en contratos V1
Un informe técnico de CertiK reveló que el atacante ejecutó dos llamadas a la función mintfCashPair(), lo que generó un pasivo contable de -2^128 en las obligaciones de efectivo futuro (fCash) del sistema.
Esa cifra fue procesada por una conversión insegura de tipo numérico (unsafe uint128 downcast) durante la valoración del colateral libre. Al operar fuera de los rangos aritméticos seguros, el valor resultante se truncó exactamente a cero en la lectura del contrato inteligente.
Los analistas de QuillAudits señalaron que el sistema interpretó de forma automática que la cuenta no mantenía deuda activa alguna. Según el reporte de dicha firma, una verificación explícita de desbordamiento habría rechazado la transacción en lugar de suprimir los dígitos excedentes.
La vulnerabilidad afectó directamente al contrato de depósito en custodia de la versión 1 (V1). Fuentes de análisis técnico destacaron que este componente permanecía operativo en la red principal con saldo remanente a pesar de las actualizaciones posteriores que recibió el protocolo.
Lavado de activos y repercusiones en el mercado
Una vez extraídos los fondos, el atacante ejecutó exchanges descentralizados para convertir la totalidad del balance en 689,2 ETH. Acto seguido, transfirió los activos al mezclador Tornado Cash en múltiples transacciones fraccionadas de 100, 10 y 1 ETH que concluyeron pasadas las 00:30 UTC.
El saldo restante en el contrato de custodia afectado se situaba cerca de los $60.600 dólares al momento del reporte. El token nativo del protocolo, NOTE, cotizaba a un valor cercano a 0,0065 dólares durante la jornada, lo que reflejaba una capitalización de mercado aproximada de $400.700 dólares con variaciones intradiarias del 3,5%.
Hasta la redacción de este post, el equipo de desarrollo de Notional Finance no había emitido un comunicado oficial detallando si los activos extraídos pertenecían a la tesorería del proyecto o a depósitos de usuarios. Investigadores independientes de seguridad en Web3 mantienen el seguimiento en cadena de las direcciones involucradas en espera de un informe post mortem oficial por parte de los desarrolladores.





