Finst

Notional Finance pierde 1,73 millones de dólares por un error en el contrato V1

El ataque afectó a un antiguo contrato de escrow en Ethereum; el botín se convirtió en ETH y se movió a través de Tornado Cash. El incidente subraya el riesgo de los contratos inteligentes heredados, incluso después de auditorías previas.

Notional Finance pierde 1,73 millones de dólares por un error en el contrato V1

Puntos clave

  • Notional Finance perdió aproximadamente 1,73 millones de dólares por un exploit en un antiguo contrato de escrow V1.
  • Un error de conversión raw uint128 permitió registrar una deuda fabricada como cero, lo que dio al atacante la posibilidad de retirar fondos.
  • Los DAI y USDC robados se convirtieron en aproximadamente 689 ETH y luego se movieron a través de Tornado Cash.

Notional Finance fue afectado el viernes por un exploit mediante el cual un atacante sustrajo aproximadamente 1,73 millones de dólares (1,5 millones de euros) de un antiguo contrato de escrow. El ataque giró en torno a un error en el código V1, por el que una enorme deuda fabricada se registró como cero. Los DAI y USDC robados se convirtieron después en aproximadamente 689 ETH y se movieron a través de Tornado Cash.

Error en código antiguo

Notional Finance es un protocolo de préstamos a tipo fijo en Ethereum. En la primera versión, el sistema funcionaba con fCash, una forma de registrar obligaciones de efectivo futuras. Para préstamos adicionales, el protocolo comprobaba primero si un usuario tenía suficiente garantía.

Según el análisis de QuillAudits, el problema surgió en una conversión raw uint128 dentro de esa comprobación. Dos transacciones de mint sumaron exactamente 2 elevado a 128, que es el valor que en esa conversión se registra como cero. Como resultado, la cuenta pareció de repente libre de deuda, aunque en realidad no lo estaba. Una comprobación más segura ya se había utilizado en otro lugar del mismo archivo.

Etherscan muestra que la operación se preparó el jueves a las 23:58 UTC y que tres minutos después siguió el retiro. En ese proceso se extrajeron 69.257 DAI y 1.658.524 USDC del escrow. El atacante también entregó una propina de 0,07 ETH al block builder Titan para que la transacción se procesara de forma privada.

El contrato antiguo retenía fondos

Lo llamativo es que se trataba de un contrato heredado que todavía conservaba valor real. Notional ya había ido retirando su tercera versión tras el exploit de Balancer de noviembre de 2025, pero los contratos V1 seguían activos y financiados. Nadie había retirado esos fondos.

El ataque encaja en un patrón más amplio en el que los errores en contratos inteligentes pueden causar daños importantes. Un caso similar ocurrió en 2018 con BeautyChain, donde un bug de overflow provocó una enorme creación de tokens y el valor del token se desplomó. La ruta a través de Tornado Cash también muestra lo difícil que puede ser seguir después el rastro del criptoactivo robado.

Por qué esto es relevante

Para los lectores europeos de cripto, esto es especialmente relevante porque muestra que los contratos antiguos pueden seguir representando un riesgo permanente, incluso cuando un protocolo ya ha sido modificado o parcialmente retirado. Una auditoría previa no ofrece automáticamente protección frente a un error que sigue presente en una versión anterior. En el momento de la publicación, Notional aún no había compartido una declaración pública, un informe de pérdidas ni un post-mortem.


Aviso legal: Este contenido tiene fines exclusivamente informativos y no constituye asesoramiento financiero, de inversión, legal o fiscal. La información proporcionada puede estar incompleta, ser inexacta o estar desactualizada y no debe considerarse como base para la toma de decisiones. Nada en este sitio web debe considerarse una recomendación para comprar, vender o mantener criptomonedas. Invertir en criptoactivos implica un riesgo de pérdida.