報告指攻擊者透過兩次 mintfCashPair() 建立 2^128 規模嘅 fCash 負債;不安全嘅 uint128 轉型令該負債喺抵押品估值時變成 0。 約 69,257 DAI 同 1,650,824 USDC 據報由託管合約流出,其後兌成約 689.2 ETH,再轉入 Tornado Cash。
發布者使用 GPT-5.6 Terra 編輯圖片由 GPT Image 2 生成
研究答案

Create a landscape editorial hero image for this Studio Global article: How did an attacker exploit an unsafe uint128 downcast/integer-overflow flaw in Notional Finance’s legacy Ethereum V1 escrow contract on Sep. Article summary: The reported exploit abused a legacy V1 accounting path: the attacker created an fCash liability at the `2^128` boundary, then an unsafe cast to `uint128` truncated that liability to zero during free-collateral valuation. Topic tags: general, general web, user generated, government, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
呢次據報涉及 Notional Finance 嘅事件,唔係一般「抵押品唔夠」咁簡單,而係一次帳目計算失配:攻擊者建立咗一筆達 2^128 邊界嘅巨額 fCash 債務;到協議計算可用抵押品(free collateral)時,該數值被縮窄轉成 uint128,結果債務被截斷為 0。喺最關鍵嘅償債能力檢查中,負債既然被記成零,帳戶就有可能被視為資產充足,從而提取本來無資格動用嘅資產。4
16
不過,要留意公開重組主要建基於鏈上監察及安全研究人員報告,而唔係協議方已發表嘅事故報告。資金流向可以由鏈上資料觀察到,但完整呼叫順序、最終影響範圍,以及修復進度,喺當時報道中都未獲正式確認。3
4
Notional V1 用 fCash 代表未來要履行嘅現金義務。按 CertiK 公開警報所述,攻擊者用兩次 mintfCashPair() 建立咗 -2^128 嘅負債。到計算可用抵押品時,系統據報將該值不安全噉向下轉型為 uint128,令其變成 0。16
用較易明嘅方式講,研究人員描述嘅攻擊路徑大致係:
uint128。所以,與其籠統叫佢「整數溢位」,更準確嘅說法係:呢係一個縮窄型別轉換加上帳目不變量失效嘅問題。關鍵唔只係數值出錯,而係本來應該阻止資不抵債提款嘅估值路徑,將負債計成咗零。4
16
鏈上報告估算,流失資產約為 69,257 DAI 同 1,650,824 USDC,合共約 172.8 萬美元。呢批資產據報其後被兌換為約 689.2 ETH,再存入 Tornado Cash。2
15
報道識別到嘅合約係 Notional Finance 託管合約:0x9abd0b8868546105F6F48298eaDC1D9c82f7f683。其中一份報告指,一個尾號為 Ce38 嘅地址喺 2026 年 9 月 3 日晚上 11 時 58 分 47 秒(UTC)發出準備交易;大約 3 分鐘後,提款交易喺 9 月 4 日凌晨確認。17
23
調查人員公開將以下兩個以太坊地址,同資金轉移關聯起來:
0xC954…De690xDaCC…Ce38呢啲只係鏈上調查層面嘅關聯標籤,並唔代表已確認實際控制者係某個人、機構或組織。11
據報由 DAI、USDC 兌換成 ETH,已經令資產追蹤情況改變。原先穩定幣喺以太坊上嘅轉帳路徑相當清楚;轉成 ETH 後,資金以另一種資產形式流轉。其後再存入 Tornado Cash,會加入一層旨在模糊交易來源、目的地及交易對手嘅私隱機制。2
29
呢個唔代表區塊鏈分析完全做唔到,亦唔能夠據此斷定之後邊個控制提款。不過,當資金進入混幣服務後,要由被利用嘅託管合約一路逐筆對應到日後收款人,難度會明顯提高。29
喺相關報道發表時,Notional 未有公開回應事故;以下重要問題仍未有定論:
因此,現階段應將上述成因視作有力嘅初步重組,而唔應當作取代審計級事後報告或官方事故報告嘅最終結論。
一份舊合約,就算已經唔係產品路線圖核心,只要仍然託管資產,或者仍可接觸鑄造、結算、抵押品及提款流程,就依然係活躍嘅金融攻擊面。
今次事件為協議團隊帶來幾個值得一齊驗證嘅重點:
2^128 等數值邊界做測試;DeFi 裡面常見嘅模式係:表示方式或授權上一個看似細小嘅缺陷,一旦接通到持有流動資產嘅提款路徑,就可以演變成全額損失。防線唔應只係逐個函式審計,更重要係證明系統嘅帳目不變量,喺每一個可達嘅呼叫序列之下都仍然成立。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
報告指攻擊者透過兩次 mintfCashPair() 建立 2^128 規模嘅 fCash 負債;不安全嘅 uint128 轉型令該負債喺抵押品估值時變成 0。
報告指攻擊者透過兩次 mintfCashPair() 建立 2^128 規模嘅 fCash 負債;不安全嘅 uint128 轉型令該負債喺抵押品估值時變成 0。 約 69,257 DAI 同 1,650,824 USDC 據報由託管合約流出,其後兌成約 689.2 ETH,再轉入 Tornado Cash。
事件反映即使係舊版 DeFi 合約,只要仍然保管資產或參與鑄造、結算及提款流程,就依然係實在嘅高風險攻擊面。