Aller au contenu
Fondé MMXXVIVol. VI · № 337RSS
Blockchain Breaches

Archive des incidents de sécurité dans les cryptomonnaies — piratages, exploits, défaillances de ponts et rug pulls, documentés avec des preuves on-chain.

Dossier № 327Bug de smart contract

Dépassement d'entier sur Notional Finance V1

Une conversion d'entier non vérifiée dans le contrat V1 Escrow obsolète de Notional Finance a permis à un attaquant de dérober environ 1,7 million de dollars en USDC et DAI sur Ethereum.

Date
Chaîne(s)
Statut
Fonds dérobés

Le 3 septembre 2026, Notional Finance a perdu environ 1,65 million d'USDC et 69 000 DAI — soit près de 1,7 million de dollars — après qu'un attaquant a exploité un bug de dépassement d'entier dans le contrat V1 Escrow obsolète du protocole sur Ethereum.

Ce qui s'est passé

Notional est un protocole de prêt à taux fixe dont les positions sont représentées par des jetons ERC-1155 appelés fCash. Bien que Notional V1 ait été officiellement abandonné en janvier 2022 lors du lancement de V2, son contrat Escrow (0x9abd0b8868546105F6F48298eaDC1D9c82f7f683) détenait encore des dépôts résiduels d'utilisateurs et laissait les retraits ouverts indéfiniment.

La faille se trouvait dans le chemin mintfCashPair, au sein de la routine qui transforme un solde de dette en une vérification de solvabilité libellée en ETH. Une conversion uint128 non vérifiée tronquait le solde, de sorte qu'un attaquant fabriquant une dette d'exactement 2^128 pouvait faire enregistrer la plus grande dette possible comme nulle. Grâce à cette astuce, l'attaquant :

  1. A créé une dette importante sur un compte.
  2. A contourné le contrôle de garantie de ce compte, car la dette tronquée était lue comme nulle.
  3. A transféré la position de garantie non couverte vers un second compte.
  4. A drainé les USDC et DAI résiduels présents dans le V1 Escrow.

Les stablecoins volés ont été échangés contre environ 689 ETH et acheminés via Tornado Cash.

Conséquences

Notional a suspendu le contrat V1 pour protéger les soldes restants, publié une version corrigée et sollicité les forces de l'ordre américaines et la société de réponse aux incidents Zero Shadow pour tracer les fonds. Au moment du post-mortem de l'équipe, aucun montant n'avait été récupéré.

Pourquoi c'est important

Notional s'ajoute à une longue série de pertes DeFi causées par des bugs de troncature d'entier et de sens d'arrondi qui permettent de mal évaluer dette ou garantie — la même classe de défaillance que Abracadabra, zkLend et Alpha Homora. C'est aussi un rappel que les contrats obsolètes ne sont pas des contrats morts : du code figé et oublié en 2022 gardait encore des fonds d'utilisateurs actifs en 2026, et une conversion non vérifiée dans ce code hérité a suffi à un attaquant.

Sources & preuves on-chain

  1. [01]blog.notional.financehttps://blog.notional.finance/notional-v1-exploit-post-mortem/
  2. [02]cryptotimes.iohttps://www.cryptotimes.io/2026/09/07/crypto-hacks-cross-322m-in-septembers-first-week-as-liquid-network-alone-loses-320m/
  3. [03]beincrypto.comhttps://beincrypto.com/notional-finance-exploit-integer-overflow-bug/
  4. [04]cryptorank.iohttps://cryptorank.io/news/feed/38cc9-notional-finance-exploit-integer-overflow-bug
  5. [05]medium.comhttps://medium.com/coinmonks/notional-finance-1-73m-free-collateral-integer-overflow-exploit-explained-7f2e4eb8aadc

Dépôts liés