Saltar al contenido
Est. MMXXVIVol. VI · № 337RSS
Blockchain Breaches

Archivo de incidentes de seguridad en criptomonedas — hackeos, exploits, fallos de puentes y rug pulls, documentados con evidencia on-chain.

Expediente № 327Fallo de smart contract

Desbordamiento de enteros en Notional Finance V1

Una conversión de entero sin verificar en el contrato V1 Escrow obsoleto de Notional Finance permitió a un atacante drenar unos 1,7 millones de dólares en USDC y DAI en Ethereum.

Fecha
Cadena(s)
Estado
Fondos robados

El 3 de septiembre de 2026, Notional Finance perdió unos 1,65 millones de USDC y 69.000 DAI —aproximadamente 1,7 millones de dólares— después de que un atacante explotara un fallo de desbordamiento de enteros en el obsoleto contrato V1 Escrow del protocolo en Ethereum.

Qué ocurrió

Notional es un protocolo de préstamos a tipo fijo cuyas posiciones se representan como tokens ERC-1155 llamados fCash. Aunque Notional V1 fue oficialmente retirado en enero de 2022 con el lanzamiento de V2, su contrato Escrow (0x9abd0b8868546105F6F48298eaDC1D9c82f7f683) aún contenía depósitos residuales de usuarios y mantenía los retiros abiertos indefinidamente.

El fallo residía en la ruta mintfCashPair, dentro de la rutina que convierte un saldo de deuda en una comprobación de solvencia denominada en ETH. Una conversión uint128 sin verificar truncaba el saldo, de modo que un atacante que fabricara una deuda de exactamente 2^128 podía hacer que el mayor pasivo posible se registrara como cero. Con ese truco, el atacante:

  1. Creó una gran deuda en una cuenta.
  2. Eludió la comprobación de garantía de esa cuenta, porque la deuda truncada se leía como cero.
  3. Transfirió la posición de garantía sin respaldo a una segunda cuenta.
  4. Drenó los USDC y DAI residuales que quedaban en el V1 Escrow.

Las stablecoins robadas se cambiaron por unos 689 ETH y se canalizaron a través de Tornado Cash.

Consecuencias

Notional pausó el contrato V1 para proteger los saldos restantes, publicó una versión parcheada y recurrió a las fuerzas del orden de EE. UU. y a la firma de respuesta a incidentes Zero Shadow para rastrear los fondos. En el momento del post-mortem del equipo, no se había recuperado nada del dinero.

Por qué importa

Notional se suma a una larga lista de pérdidas en DeFi causadas por errores de truncamiento de enteros y de dirección de redondeo que permiten valorar mal deuda o garantía —la misma clase de fallo detrás de Abracadabra, zkLend y Alpha Homora—. También recuerda que los contratos obsoletos no son contratos muertos: código congelado y olvidado en 2022 seguía custodiando fondos activos de usuarios en 2026, y una conversión sin verificar en ese código heredado fue todo lo que un atacante necesitó.

Fuentes y evidencia on-chain

  1. [01]blog.notional.financehttps://blog.notional.finance/notional-v1-exploit-post-mortem/
  2. [02]cryptotimes.iohttps://www.cryptotimes.io/2026/09/07/crypto-hacks-cross-322m-in-septembers-first-week-as-liquid-network-alone-loses-320m/
  3. [03]beincrypto.comhttps://beincrypto.com/notional-finance-exploit-integer-overflow-bug/
  4. [04]cryptorank.iohttps://cryptorank.io/news/feed/38cc9-notional-finance-exploit-integer-overflow-bug
  5. [05]medium.comhttps://medium.com/coinmonks/notional-finance-1-73m-free-collateral-integer-overflow-exploit-explained-7f2e4eb8aadc

Registros relacionados