Notional Finance verliest $1,73 miljoen door fout in V1-contract
De aanval trof een oud escrow-contract op Ethereum; de buit werd omgezet in ETH en via Tornado Cash verplaatst. Het incident onderstreept het risico van legacy smart contracts, ook na eerdere audits.

Korte samenvatting
- Notional Finance verloor ongeveer $1,73 miljoen door een exploit in een oud V1-escrowcontract.
- Een raw uint128-conversiefout liet een gefabriceerde schuld als nul registreren, waardoor de aanvaller geld kon opnemen.
- De gestolen DAI en USDC werden omgezet in ongeveer 689 ETH en vervolgens via Tornado Cash verplaatst.
Notional Finance is vrijdag getroffen door een exploit waarbij een aanvaller ongeveer $1,73 miljoen (€1,5 miljoen) uit een oud escrow-contract weghaalde. De aanval draaide om een fout in de V1-code, waardoor een enorme gefabriceerde schuld als nul werd geregistreerd. De gestolen DAI en USDC werden daarna omgezet in ongeveer 689 ETH en via Tornado Cash verplaatst.
Fout in oude code
Notional Finance is een fixed-rate lending protocol op Ethereum. In de eerste versie werkte het systeem met fCash, een manier om toekomstige kasverplichtingen vast te leggen. Voor extra leningen controleerde het protocol eerst of een gebruiker genoeg onderpand had.
Volgens de analyse van QuillAudits ging het mis bij een raw uint128-conversie in die controle. Twee mint-transacties kwamen samen precies uit op 2 tot de macht 128, en dat is de waarde die bij die conversie op nul uitkomt. Daardoor leek de rekening plots schuldvrij, terwijl dat in werkelijkheid niet zo was. Een veiligere check was in hetzelfde bestand al wel elders gebruikt.
Etherscan laat zien dat de opzet donderdag om 23:58 UTC werd neergezet en dat drie minuten later de opname volgde. Daarbij werden 69.257 DAI en 1.658.524 USDC uit de escrow gehaald. De aanvaller gaf ook 0,07 ETH fooi aan block builder Titan om de transactie privé te laten verwerken.
Oud contract hield geld vast
Opvallend is dat het om een legacy contract ging dat nog steeds echte waarde vasthield. Notional had zijn derde versie al afgebouwd na de Balancer-exploit van november 2025, maar de V1-contracten bleven live en gefinancierd. Niemand had die fondsen weggehaald.
De aanval past in een breder patroon waarin fouten in smart contracts grote schade kunnen veroorzaken. Een vergelijkbaar geval speelde in 2018 bij BeautyChain, waar een overflow-bug leidde tot een enorme tokenaanmaak en de waarde van de token instortte. Ook laat de route via Tornado Cash zien hoe lastig het kan zijn om gestolen crypto daarna nog te volgen.
Waarom dit relevant is
Voor Europese crypto-lezers is dit vooral relevant omdat het laat zien dat oude contracten een blijvend risico kunnen zijn, ook als een protocol later al is aangepast of deels is afgebouwd. Een eerdere audit biedt dan niet automatisch bescherming tegen een fout die in een oudere versie nog steeds aanwezig is. Notional had op het moment van publicatie nog geen openbare verklaring, loss-rapport of post-mortem gedeeld.