Bir saldırgan, Notional Finance’in eski escrow kontratından cuma sabahı yaklaşık 1,73 milyon dolarlık varlık çekmeyi başarıyor. Bunu, devasa sahte bir borcu sıfır olarak kaydeden bir kodlama hatasından yararlanarak gerçekleştiriyor.
Çalınan DAI ve USDC, yaklaşık 689 ether (ETH) olarak dönüştürülüyor. Fonlar daha sonra cüzdanlar arasındaki izleri silen Tornado Cash üzerinden geçiriliyor. Notional'dan ise henüz resmi bir açıklama gelmiş değil.
#CertiKInsight 🚨
— CertiK Alert (@CertiKAlert) September 4, 2026
We have seen an ~https://twitter.com/CertiKAlert/status/2095797115788443893.7M exploit on @NotionalFinance .
https://t.co/luKD7RcbVA
The attacker used two mintfCashPair() calls to create a -2^128 liability, which was truncated to 0 by an unsafe uint128() downcast in free-collateral valuation.
Stay Vigilant! pic.twitter.com/5T7E0XQfWJ
Notional Finance Açığı Nasıl Çalıştı?
Notional Finance, Ethereum üzerinde sabit faizli borç verme protokolü olarak faaliyet gösteriyor. İlk versiyonunda, gelecekteki nakit yükümlülüklerini fCash adı verilen token’lar ile kaydediyor. Sistem, kullanıcıların borç eklemeden önce teminatlarını kontrol ediyor.
Bu kontrol sırasında, borç ether cinsine, doğrudan uint128 dönüşümüyle çevriliyor. İki mint işlemi tam olarak iki üzeri 128 şeklinde toplandığında ortaya çıkan değer, dönüşüm sırasında sıfıra indirgeniyor. Güvenlik şirketi QuillAudits, tam olarak burada açığın ortaya çıktığını açıklıyor.
Daha güvenli bir dönüşüm, bu değeri hemen reddedebilirken Notional aynı dosyada başka bir yerde bu yöntemi kullanıyor. Ancak açıkta ise hatalı yöntem tercih ediliyor.
Böylece hesap, borçsuz gösteriliyor. Etherscan verilerine göre kurulum perşembe gecesi saat 23.58’de tamamlanıyor, üç dakika sonra ise çekim gerçekleşiyor.
İkinci işlemle 69.257 DAI ve 1.658.524 USDC escrow’dan çıkarılıyor. Saldırgan ayrıca, işlemi özel olarak yönlendirsin diye blok üreticisi Titan’a 0,07 ETH gönderiyor.
Güvenlik şirketi PeckShield, zincir üstü monitör Specter’dan gelen uyarıyı aktarıyor. Şu anda escrow’da yaklaşık 60.600 dolar civarında token kaldığı bildiriliyor.
#PeckShieldAlert Specter has reported that the Notional Finance escrow contract may have been exploited, resulting in https://twitter.com/PeckShieldAlert/status/2095678080241303915.7M in ethereum:0x6b175474e89094c44da98b954eedeac495271d0f and $USDC lost.
— PeckShieldAlert (@PeckShieldAlert) September 4, 2026
The exploiter has swapped the stolen funds into 689.2 $ETH and deposited them into… pic.twitter.com/Wd5Dc3MWtL
V1 Sözleşmeleri Hala Gerçek Para Tutuyordu!
Notional, üçüncü protokol versiyonunu, Kasım 2025’te yaşanan Balancer saldırısı sonrası kasalarının zarar görmesiyle kapattı. Ancak V1 sözleşmeleri faal kaldı ve bu paralara kimse dokunmadı.
Bağımsız olarak denetlenen protokoller hala en büyük kripto para hack kayıplarını oluşturuyor, dolayısıyla geçmişteki bir denetimin bu tür saldırıları engelleyemediği bir kez daha ortaya çıkıyor. Haziranda da benzer bir olaya tanık olunmuştu: Raydium’da, bir saldırgan eski Solana havuzlarını boşaltmıştı.
Notional’ın NOTE token’ı yaklaşık 0,0065 dolardan işlem görüyor ve son 24 saatte %3,5 artış kaydediyor. Güncel piyasa değeri ise 400.700 dolara yakın.
Bu haberin yazıldığı sırada Notional’dan ne açıklama, ne kayıp büyüklüğü, ne de teknik inceleme paylaşılmış durumda. Çekilen fonların kullanıcıya mı, hazinede mi, yoksa başka bir tarafa mı ait olduğu da belirsizliğini koruyor.
Orijinal Notional Finance’da Kritik Açık: 1,7 Milyon Dolar Çalındı hikayesini Lockridge Okoth tarafından tr.beincrypto.com ’da okuyun