Notional Finance exploit: 1,7 millones de dólares desaparecen en Ethereum

PeckShield y Specter vinculan la salida de 1,66 millones en USDC y 69.242 dólares en DAI a dos direcciones marcadas como robo. El protocolo todavía no ha confirmado el incidente ni ha identificado qué contrato resultó afectado.

Notional Finance, un protocolo de préstamos de tipo fijo sobre Ethereum, ha sufrido un presunto exploit (un ataque que aprovecha una vulnerabilidad) de 1,7 millones de dólares en stablecoins. La firma de seguridad PeckShield citó el seguimiento de Specter, que detectó la salida de fondos desde un contrato de custodia vinculado al proyecto. Ninguna de las dos fuentes ha detallado todavía cómo se autorizaron las transacciones.

Qué ha pasado con Notional Finance

Los investigadores de Specter señalan dos direcciones identificadas como de robo: 0xC954…De69 y 0xDaCC…Ce38. Las pérdidas declaradas suman 69.242 dólares en DAI y 1.658.423 dólares en USDC, dos stablecoins (monedas estables ligadas al dólar) muy utilizadas en los préstamos descentralizados. El total asciende a unos 1,7 millones de dólares.

Publicidad

Según Specter, el presunto atacante convirtió las stablecoins en 689,2 ETH y depositó el ether en Tornado Cash, un mezclador cuyos contratos inteligentes rompen el vínculo visible entre los depósitos y los retiros posteriores. Depositar fondos en Tornado Cash no prueba por sí solo una intención delictiva, pero complica el rastreo y reduce las opciones de congelar los activos.

Notional Finance no ha publicado todavía ningún comunicado oficial. No están claras ni la causa técnica del incidente ni si el protocolo ha pausado contratos, asegurado fondos o pedido a los usuarios que revoquen permisos. Tampoco se sabe si el dinero afectado pertenecía a clientes, a la tesorería del proyecto o a un tercero que usaba el contrato de custodia.

Por qué importa para los usuarios de las finanzas descentralizadas

El primer riesgo es el de siempre: cualquier activo que entre en un mezclador se vuelve más difícil de recuperar. Por eso varios analistas recomiendan a los usuarios que hayan interactuado con Notional revisar y, si es posible revocar los permisos de contrato que ya no necesiten. En Ethereum, un permiso de token mal gestionado puede permitir movimientos futuros aunque el atacante no haya tocado ese contrato concreto.

Este episodio recuerda a incidentes recientes en las finanzas descentralizadas. Term Labs recuperó posiciones de tipo fijo después de un ataque de gobernanza de 8,5 millones de dólares y Stake DAO aseguró su respaldo en Ethereum tras una emisión no autorizada. La diferencia es que en ambos proyectos hubo una respuesta directa del equipo. Aquí, de momento, no la hay.

Convertir las stablecoins en ETH y pasarlas por un mezclador reduce las opciones de congelar fondos; la trazabilidad se rompe en cuestión de minutos.

Lo que este caso deja claro sobre la seguridad en la DeFi

Notional Finance opera como un protocolo de préstamos a tipo fijo y plazo cerrado sobre Ethereum. Sus contratos de custodia gestionan garantías y pagos en distintos activos, incluidos DAI y USDC. Ese diseño obliga a que la contabilidad interna sea especialmente cuidadosa: un fallo en un programa informático, una credencial comprometida o un permiso mal configurado pueden desencadenar salidas como la detectada por Specter.

La historia de Ethereum acumula episodios similares. El hackeo de The DAO en 2016, que forzó una decisión tan difícil como el nacimiento de Ethereum Classic, enseñó al ecosistema que los contratos inteligentes son tan seguros como su punto más débil. Este incidente no parece, por el importe y por lo que se sabe, comparable en escala, pero confirma que la seguridad sigue siendo un trabajo en curso.

Con todo, conviene mantener la prudencia. Las pérdidas declaradas son preliminares y podrían no afectar al sistema principal de préstamos de Notional. La identificación oficial del contrato y una auditoría posterior determinarán si los clientes deben asumir algún impacto. Mientras tanto, el incidente es una razón más para revisar con qué permisos vive una cartera en Ethereum.

Lo siguiente será probablemente un informe técnico de Notional Finance. Ahí se debería aclarar qué contrato falló, cómo se autorizó la salida de fondos y si hay más activos expuestos. Hasta entonces, la escala real del ataque y sus consecuencias para los usuarios siguen sin confirmarse.


Publicidad