Inatake ang Notional Finance at natangay ang nasa $1.73 milyon mula sa lumang escrow contract nito nitong madaling araw ng Friday, matapos samantalahin ng attacker ang bug sa code kung saan naging zero ang matinding fabricated debt.
Yung mga ninakaw na DAI at USDC ay naging nasa 689 ether (ETH). Nilusot ng attacker ang funds gamit ang Tornado Cash, isang service na ginagamit para mawala ang trail ng mga wallet. Wala pang public na statement ang Notional tungkol dito.
Paano Nangyari ang Notional Finance Exploit
Ang Notional Finance ay isang fixed-rate lending protocol sa Ethereum. Sa unang version nito, na-re-record ang mga future cash obligations bilang tokens na tinawag nilang fCash. Sinusuri muna ng system kung may sapat na collateral ang borrower bago payagang madagdagan ang utang.
Ginawang ether ang mga debt amount gamit ang raw uint128 conversion. Dalawang pag-mint ang nagtotal ng eksaktong two raised to the power of 128. Sabi ng QuillAudits, kapag ganito ang number, zero ang lumalabas sa conversion dahil sa bug.
Kung gumamit sila ng mas ligtas na pag-convert, dapat hindi tinanggap ng system yung ganung figure at hindi lang basta in-ignore ang actual digits. Ayon sa write-up, may parte rin ng code na gumamit ng mas safe na method, pero hindi ito nagamit sa nadale ng exploit.
Sa logs, naging parang walang utang yung account. Makikita sa Etherscan records na nangyari ang setup ng 11:58 p.m. UTC ng Thursday, tapos three minutes lang, sinundan agad ng withdrawal.
Sa second transaction, nailipat ang 69,257 DAI at 1,658,524 USDC mula sa escrow. Nagbigay rin ng tip ang attacker ng 0.07 ETH kay block builder Titan para maitago ang trade.
Sinabi ng security firm na PeckShield na nag-share ng warning galing kay on-chain monitor Specter, na ang natira na lang daw sa escrow ay nasa $60,600 sa mga tokens.
Luma at Nakatiwangwang na V1 Contracts, Tinatambakan Pa Rin ng Real Money
Itinigil na ng Notional ang third version nila pagkatapos ng November 2025 Balancer exploit na naapektuhan din ang vaults nila. Pero hanggang ngayon, naka-live at may laman pa rin yung V1 contracts nila na wala pang naglilinis o nag-audit uli.
Kahit audited na ang isang protocol, sila pa rin ang may malaking bahagi sa mga crypto hack losses. Hindi rin sapat na proteksyon yung luma nilang audit dito. May kaparehong insidente din noong June, nung na-drain ng attacker ang legacy Solana pools ng Raydium.
Ang NOTE token ng Notional ay bumibili sa paligid ng $0.0065, tumaas ng 3.5% sa nakaraang 24 oras, at may market cap na halos $400,700.
Sa ngayon, wala pa ring statement, detalyadong bilang ng loss, o post-mortem galing sa Notional. Hindi pa rin tukoy kung saan galing ang pera — kung sa users, treasury, o ibang party.









