Notional Finance perde 1,73 milhões de dólares devido a falha num contrato V1
O ataque atingiu um antigo contrato de escrow em Ethereum; o montante foi convertido em ETH e transferido através de Tornado Cash. O incidente sublinha o risco dos smart contracts legados, mesmo após auditorias anteriores.

Pontos principais
- A Notional Finance perdeu cerca de 1,73 milhões de dólares devido a um exploit num antigo contrato de escrow V1.
- Um erro de conversão raw uint128 permitiu registar uma dívida fabricada como zero, o que permitiu ao atacante levantar fundos.
- A DAI e a USDC roubadas foram convertidas em cerca de 689 ETH e, em seguida, transferidas através de Tornado Cash.
A Notional Finance foi atingida na sexta-feira por um exploit através do qual um atacante retirou cerca de 1,73 milhões de dólares (1,5 milhões de euros) de um antigo contrato de escrow. O ataque centrou-se numa falha no código V1, que fez com que uma enorme dívida fabricada fosse registada como zero. A DAI e a USDC roubadas foram depois convertidas em cerca de 689 ETH e transferidas através de Tornado Cash.
Falha no código antigo
A Notional Finance é um protocolo de empréstimo a taxa fixa na Ethereum. Na primeira versão, o sistema funcionava com fCash, uma forma de registar obrigações de caixa futuras. Para empréstimos adicionais, o protocolo verificava primeiro se um utilizador tinha garantias suficientes.
Segundo a análise da QuillAudits, o problema ocorreu numa conversão raw uint128 nessa verificação. Duas transações de mint somaram exatamente 2 elevado à potência de 128, que é o valor que, nessa conversão, resulta em zero. Por isso, a conta pareceu subitamente ficar sem dívida, quando na realidade não estava. Uma verificação mais segura já tinha sido usada noutro ponto do mesmo ficheiro.
O Etherscan mostra que a operação foi preparada na quinta-feira às 23:58 UTC e que a retirada se seguiu três minutos depois. Nessa altura, foram retirados 69.257 DAI e 1.658.524 USDC do escrow. O atacante também deu uma gorjeta de 0,07 ETH ao block builder Titan para que a transação fosse processada em privado.
O contrato antigo mantinha fundos bloqueados
É particularmente relevante que se tratava de um contrato legado que ainda mantinha valor real. A Notional já tinha descontinuado a sua terceira versão após o exploit da Balancer em novembro de 2025, mas os contratos V1 permaneceram ativos e financiados. Ninguém tinha retirado esses fundos.
O ataque enquadra-se num padrão mais amplo em que falhas em smart contracts podem causar danos significativos. Um caso semelhante ocorreu em 2018 na BeautyChain, onde um bug de overflow levou à criação massiva de tokens e ao colapso do valor do token. A rota através de Tornado Cash também mostra como pode ser difícil seguir posteriormente as criptomoedas roubadas.
Porque isto é relevante
Para os leitores europeus de criptomoedas, isto é especialmente relevante porque mostra que contratos antigos podem representar um risco permanente, mesmo quando um protocolo já foi alterado ou parcialmente descontinuado. Uma auditoria anterior não oferece automaticamente proteção contra uma falha que ainda esteja presente numa versão mais antiga. No momento da publicação, a Notional ainda não tinha partilhado uma declaração pública, um relatório de perdas ou um post-mortem.