Finst

Notional Finance perd 1,73 million de dollars à cause d’une erreur dans le contrat V1

L’attaque a visé un ancien contrat d’escrow sur Ethereum ; le butin a été converti en ETH puis déplacé via Tornado Cash. L’incident souligne le risque posé par les smart contracts hérités, même après des audits antérieurs.

Notional Finance perd 1,73 million de dollars à cause d’une erreur dans le contrat V1

À retenir

  • Notional Finance a perdu environ 1,73 million de dollars à cause d’un exploit dans un ancien contrat d’escrow V1.
  • Une erreur de conversion raw uint128 a enregistré une dette fabriquée comme nulle, ce qui a permis à l’attaquant de retirer des fonds.
  • Les DAI et USDC volés ont été convertis en environ 689 ETH puis déplacés via Tornado Cash.

Notional Finance a été touché vendredi par un exploit au cours duquel un attaquant a retiré environ 1,73 million de dollars (1,5 million d'euros) d’un ancien contrat d’escrow. L’attaque reposait sur une erreur dans le code V1, qui a fait enregistrer comme nulle une dette fabriquée de grande ampleur. Les DAI et USDC volés ont ensuite été convertis en environ 689 ETH puis déplacés via Tornado Cash.

Erreur dans un ancien code

Notional Finance est un protocole de prêt à taux fixe sur Ethereum. Dans la première version, le système fonctionnait avec le fCash, une manière d’enregistrer des obligations de trésorerie futures. Pour accorder des prêts supplémentaires, le protocole vérifiait d’abord si un utilisateur disposait d’assez de garanties.

Selon l’analyse de QuillAudits, le problème est survenu lors d’une conversion raw uint128 dans cette vérification. Deux transactions de mint ont abouti exactement à 2 à la puissance 128, soit la valeur qui retombe à zéro lors de cette conversion. Le compte a ainsi semblé soudainement sans dette, alors que ce n’était pas le cas en réalité. Une vérification plus sûre était déjà utilisée ailleurs dans le même fichier.

Etherscan montre que la mise en place a été effectuée jeudi à 23:58 UTC, puis que le retrait a suivi trois minutes plus tard. À cette occasion, 69.257 DAI et 1.658.524 USDC ont été retirés de l’escrow. L’attaquant a également versé un pourboire de 0,07 ETH au block builder Titan afin que la transaction soit traitée en privé.

Un ancien contrat retenait des fonds

Ce qui frappe, c’est qu’il s’agissait d’un contrat hérité qui conservait encore une valeur réelle. Notional avait déjà réduit sa troisième version après l’exploit de Balancer en novembre 2025, mais les contrats V1 restaient actifs et financés. Personne n’avait retiré ces fonds.

L’attaque s’inscrit dans un schéma plus large où des erreurs dans les smart contracts peuvent provoquer des dégâts importants. Un cas similaire s’est produit en 2018 chez BeautyChain, où un bug de dépassement d’entier a entraîné une création massive de tokens et l’effondrement de la valeur du token. La route via Tornado Cash montre aussi à quel point il peut être difficile de suivre ensuite la crypto volée.

Pourquoi cela compte pour les investisseurs européens

Pour les lecteurs européens de crypto, cela est surtout important car cela montre que les anciens contrats peuvent rester un risque durable, même lorsqu’un protocole a ensuite été modifié ou partiellement réduit. Un audit antérieur n’offre alors pas automatiquement une protection contre une erreur toujours présente dans une version plus ancienne. Au moment de la publication, Notional n’avait encore साझा aucune déclaration publique, aucun rapport de perte ni aucun post-mortem.


Avertissement: Ce contenu est fourni uniquement à des fins informatives et ne constitue pas un conseil financier, en investissement, juridique ou fiscal. Les informations fournies peuvent être incomplètes, inexactes ou obsolètes et ne doivent pas être considérées comme telles. Aucune information sur ce site web ne doit etre considerée comme une recommandation d'acheter, de vendre ou de conserver une cryptomonnaie. Investir en crypto-actifs comporte un risque de perte.