Dépassement d'entier sur Notional Finance V1
Une conversion d'entier non vérifiée dans le contrat V1 Escrow obsolète de Notional Finance a permis à un attaquant de dérober environ 1,7 million de dollars en USDC et DAI sur Ethereum.
- Date
- Victime
- Notional Finance
- Chaîne(s)
- Statut
- Fonds dérobés
Le 3 septembre 2026, Notional Finance a perdu environ 1,65 million d'USDC et 69 000 DAI — soit près de 1,7 million de dollars — après qu'un attaquant a exploité un bug de dépassement d'entier dans le contrat V1 Escrow obsolète du protocole sur Ethereum.
Ce qui s'est passé
Notional est un protocole de prêt à taux fixe dont les positions sont représentées par des jetons ERC-1155 appelés fCash. Bien que Notional V1 ait été officiellement abandonné en janvier 2022 lors du lancement de V2, son contrat Escrow (0x9abd0b8868546105F6F48298eaDC1D9c82f7f683) détenait encore des dépôts résiduels d'utilisateurs et laissait les retraits ouverts indéfiniment.
La faille se trouvait dans le chemin mintfCashPair, au sein de la routine qui transforme un solde de dette en une vérification de solvabilité libellée en ETH. Une conversion uint128 non vérifiée tronquait le solde, de sorte qu'un attaquant fabriquant une dette d'exactement 2^128 pouvait faire enregistrer la plus grande dette possible comme nulle. Grâce à cette astuce, l'attaquant :
- A créé une dette importante sur un compte.
- A contourné le contrôle de garantie de ce compte, car la dette tronquée était lue comme nulle.
- A transféré la position de garantie non couverte vers un second compte.
- A drainé les USDC et DAI résiduels présents dans le V1 Escrow.
Les stablecoins volés ont été échangés contre environ 689 ETH et acheminés via Tornado Cash.
Conséquences
Notional a suspendu le contrat V1 pour protéger les soldes restants, publié une version corrigée et sollicité les forces de l'ordre américaines et la société de réponse aux incidents Zero Shadow pour tracer les fonds. Au moment du post-mortem de l'équipe, aucun montant n'avait été récupéré.
Pourquoi c'est important
Notional s'ajoute à une longue série de pertes DeFi causées par des bugs de troncature d'entier et de sens d'arrondi qui permettent de mal évaluer dette ou garantie — la même classe de défaillance que Abracadabra, zkLend et Alpha Homora. C'est aussi un rappel que les contrats obsolètes ne sont pas des contrats morts : du code figé et oublié en 2022 gardait encore des fonds d'utilisateurs actifs en 2026, et une conversion non vérifiée dans ce code hérité a suffi à un attaquant.
Sources & preuves on-chain
- [01]blog.notional.financehttps://blog.notional.finance/notional-v1-exploit-post-mortem/
- [02]cryptotimes.iohttps://www.cryptotimes.io/2026/09/07/crypto-hacks-cross-322m-in-septembers-first-week-as-liquid-network-alone-loses-320m/
- [03]beincrypto.comhttps://beincrypto.com/notional-finance-exploit-integer-overflow-bug/
- [04]cryptorank.iohttps://cryptorank.io/news/feed/38cc9-notional-finance-exploit-integer-overflow-bug
- [05]medium.comhttps://medium.com/coinmonks/notional-finance-1-73m-free-collateral-integer-overflow-exploit-explained-7f2e4eb8aadc