币圈界报道:

Notional Finance托管合约遭黑客入侵,逾百万美元资产被转移

Notional Finance旗下一个关键托管合约疑似被恶意利用,造成约170万美元数字资产流失。在数小时内,被盗的稳定币已通过链上交易被兑换为以太坊(ETH),并转入Tornado Cash混币服务,显著增加追踪难度。

受损资产涵盖超69万枚DAI与165万枚USDC

此次事件中,总计约69,242枚DAI和165.8万枚USDC遭到非法提取,折合约173万美元损失。目前已有两个可疑地址被链上分析锁定:0xC954...De69 与 0xDaCC...Ce38,正持续监控其后续活动。

资产转换为689枚以太坊并进入混币系统

被盗的DAI与USDC首先被集中合并,并批量兑换为约689枚ETH。随后,这些资产被注入Tornado Cash,切断了原始钱包与后续资金流动之间的直接关联。该操作使调查者难以追溯最终去向,仅能依赖后续链外行为或交互节点进行推断。

尽管链上数据显示攻击源自某个托管合约,但具体触发未经授权提款的技术路径仍未查明,即尚不清楚是哪一功能模块或权限配置存在缺陷。Crypto Adventure已就此向Notional Finance寻求回应,截至发稿仍未获得官方说明。

攻击者借由Tornado Cash实现资金匿名化

将稳定币转为ETH是典型洗钱手段,旨在脱离原生代币的可追溯性。攻击者选择将资金存入Tornado Cash,有效混淆了资金源头与接收方的关系。这种路径已在近期多起重大盗窃案中出现。

例如,在Hinkal漏洞事件中,攻击者同样将79.7万枚USDC兑换为ETH后,通过Tornado Cash路由了410枚,另有部分经由THORChain转化为比特币。此类模式表明,攻击者对主流混币工具已形成系统性依赖。

本事件紧随Cronos网络上的Tectonic漏洞之后,后者导致约7400万美元损失,且相关资金亦开始流入Tornado Cash,凸显当前DeFi生态中洗钱链条的高度趋同性。

曾因Balancer漏洞被迫关闭V3版本

Notional Finance此前于2025年11月遭遇重大危机,由于Balancer V2协议存在漏洞,引发以太坊及Arbitrum链上杠杆金库出现坏账。这一事件迫使Notional全面下线V3版本,导致用户头寸清零,ETH贷款人则面临本金减记。

此后,公司于2026年1月推出全新产品Exponent,作为替代性的杠杆收益结构,试图重建信任。然而,本次攻击再次暴露出其核心合约在安全性方面的深层风险。

截至9月4日凌晨,最新确认的盗取地址已完成全部转换操作,共计将被盗资产转化为约689枚ETH并完成混币存入。