DeFi-протоколы Notional Finance 4 қыркүйекте хакерлік шабуылдың құрбаны болды және бұл оқиға ескірген смарт-контрактілердің мұрасы қаншалықты қауіпті болуы мүмкін екенін тағы да көрсетеді. Шабуылдаушы платформаның V1 контрактісінің ескі нұсқасынан олқылық тапты, бұл нұсқа енді белсенді қолданылмаса да, экожүйенің бөлігі болып қала берді. Мәселе типтерді түрлендіру кезінде деректерді қате өңдеуде болды: қамтамасыз етуді тексеру кезінде ескерілуі тиіс жасанды түрде жасалған қарыз, түрлендіру логикасындағы қателікке байланысты нөлдік болып көрсетілді. Бұл шабуылдаушыға қауіпсіздік механизмдерін айналып өтіп, қаражатты шығаруға мүмкіндік берді.

CertiK сияқты мамандандырылған аудит қызметтерінің деректері бойынша, жалпы шығын сомасы шамамен 69 000 DAI және 1,66 млн USDC құрады. Жиынтығында бұл шамамен $1,7 млн — айтарлықтай сома, бірақ миллиондаған TVL бар жоба үшін апатты емес. Дегенмен, шабуыл векторының өзі көрсеткіш: хакер жаңа кодты бұзбады, керісінше «өлі аймақты» — ықтимал, өзекті емес деп саналғандықтан тиісті бақылаусыз қалған контрактіні пайдаланды.

Қаражатты шығарғаннан кейін киберқылмыскерлер ұрланған стейблкоиндерді шамамен 689 ETH-ке айырбастады. Бұл іздерді шатастырудың стандартты тәсілі, бірақ негізгі қадам қаражатты Tornado Cash-ке жіберу болды — бұл микшер осындай шабуылдарда криптовалютаны жуудың басты құралы болып қала береді. Бұл қызметті пайдалану активтерді қадағалауды қиындатады, бірақ мүмкін емес етпейді: блокчейнді талдаудың заманауи әдістері мұндай транзакцияларды ішінара деанонимизациялауға мүмкіндік береді.

Notional Finance үшін бұл беделге соққы бірінші рет емес, енді команда тек шығындарды өтеуге ғана емес, сонымен қатар контрактілердің ескі нұсқаларын басқару тәсілін қайта қарауға мәжбүр. Идеалды жағдайда қолданылмайтын протоколдар толығымен мұздатылуы немесе жойылуы керек, кез келген пайдалану мүмкіндігін болдырмау үшін.

Менің пікірім: Бұл жағдай — DeFi-де «тасталған» код жоғалмайтынын, керісінше баяу әрекет ететін минаға айналатынын тағы бір еске салу. Жобалар барлық тарихи контрактілерді, тіпті олар белсенді болмаса да, автоматтандырылған бақылау жүйелерін енгізуі керек. Бір ескірген смарт-контракті жылдар бойы жасалған жұмысты және пайдаланушылардың сенімін жоюы мүмкін.