币圈界报道:

Notional Finance托管合约遭入侵,逾百万美元资产被转移

Notional Finance平台的一个核心托管合约疑似被恶意利用,导致价值约173万美元的稳定币资产在数小时内被迅速提取。资金在流出后立即被转换为以太坊(ETH),并注入Tornado Cash混币服务,显著增加了追踪难度。

被盗资产涵盖69,242枚DAI及165.8万枚USDC

此次事件中,受损资产包括约69,242枚DAI和165.8万枚USDC,总金额接近173万美元。目前已有两个关键地址被链上分析锁定:0xC954...De69 和 0xDaCC...Ce38,初步指向攻击者行动路径。

资金链路转向689枚ETH并进入混币系统

被盗的稳定币首先被统一合并,并兑换为约689枚ETH。该操作使资产脱离原始代币属性,进而转入Tornado Cash混币器。根据链上记录,此次提款行为源自特定托管合约,但尚未明确是哪一功能模块或权限配置存在可被滥用的漏洞,具体技术诱因仍待调查。

尽管已确认存在未经授权的资金提取,但攻击者如何绕过验证机制、触发提款流程的具体路径仍未揭示。Crypto Adventure已向Notional Finance发函求证受影响合约名称、根本原因及对用户可能产生的风险,截至发稿前未获回应。

攻击者借由Tornado Cash切断资金溯源链条

将资产转化为ETH后,攻击者将其存入Tornado Cash,有效切断了初始钱包与后续资金流动之间的直接关联。此举使得传统链上追踪手段失效,必须依赖更复杂的交叉分析或后续交互行为才能定位真实持有者。

此类洗钱模式在近期多起DeFi安全事故中反复出现。例如,Hinkal项目漏洞事件中,攻击者同样将超79万枚USDC转为ETH,经由Tornado Cash路由410枚,并部分通过THORChain转换为比特币。

本次事件紧随Cronos网络上发生的规模达7400万美元的Tectonic漏洞之后,后者亦涉及大量ETH被送入Tornado Cash,凸显当前攻击者普遍采用同一套隐蔽路径。

曾因Balancer漏洞停运V3版本,现推出新架构

Notional Finance此前在2025年11月遭遇重大挫折,因Balancer V2协议缺陷引发以太坊与Arbitrum链上杠杆金库坏账,最终导致其V3版本全面关停。该事件造成用户头寸清零,ETH贷款方则面临本金减记损失。

在此背景下,Notional于2026年1月正式上线Exponent产品,作为全新的杠杆收益体系,旨在重构风控机制与资本结构。

截至9月4日凌晨,最新确认的盗取地址已完成将稳定币兑换为约689枚ETH,并完成对Tornado Cash的存入操作。