InícioDeFiNotional Finance perde US$ 1,73 mi em exploit de overflow

Notional Finance perde US$ 1,73 mi em exploit de overflow

-

Um exploit silencioso e cirúrgico drenouUS$ 1,73 milhão da Notional Finance em 3 de setembro de 2026 — sem flash loan, sem oracle manipulado, só uma falha matemática no coração do protocolo.

Em 3 de setembro de 2026, o contrato Escrow V1 da Notional Finance foi esvaziado em uma única transação. Aproximadamente US$ 1,73 milhão em DAI e USDC saíram do protocolo sem que nenhum alarme convencional de segurança fosse acionado — sem empréstimo relâmpago, sem manipulação de preço e sem chave comprometida.

A Notional Finance V1 representa posições de empréstimo a taxa fixa como tokens ERC1155 chamados de fCash. Cada posição forma um par: o lado pagador deve entregar recursos no vencimento, e o lado receptor tem direito a cobrá-los. Transferir esses tokens não move saldos existentes — aciona a função Portfolios.mintfCashPair(), que cunha um par de compensação inteiramente novo. O mecanismo foi concebido para viabilizar negociações de balcão em bloco.

O único mecanismo de proteção desse fluxo era uma checagem de colateral livre sobre o lado pagador, calculada em Portfolios._freeCollateral() e convertida para ETH por Escrow.convertBalancesToETH(). Toda a solvência do sistema dependia de essa conversão ser matematicamente precisa.

Como o ataque foi executado

Segundo a QuillAudits Web3 Security no Medium, o invasor implantou um contrato auxiliar que, por sua vez, criou quatro contratos descartáveis. O contrato auxiliar chamou safeTransferFrom no token fCash ERC1155 da Notional, redirecionando a execução para mintfCashPair().

O ponto crítico estava na conversão de tipos dentro da avaliação de colateral. Um cast de estreitamento de tipo — o processo de converter um inteiro maior para um menor sem verificação de limites — fez com que uma conta maximamente insolvente reportasse zero de dívida. Em termos práticos: o protocolo acreditou que o atacante tinha colateral suficiente quando, na realidade, não tinha nenhum.

🪙 Vetor do ataque

Integer overflow no cast de tipo dentro da função de avaliação de colateral livre, sem validação de limites.

💸 Valor drenado

US$ 1,73 milhão em DAI e USDC retirados do contrato Escrow V1 em uma única transação.

⚠️ Ausência de flash loan

Nenhum empréstimo relâmpago, manipulação de oracle ou chave comprometida foi necessário — apenas a falha matemática.

📋 Protocolo afetado

Notional Finance V1 — plataforma de empréstimo DeFi a taxa fixa baseada em tokens fCash no Ethereum.

A raiz do problema: uma linha de código

O invasor cunhou uma reivindicação fictícia de fCash equivalente ao saldo total do contrato Escrow e a sacou como tokens reais. A operação foi possível porque o cast de estreitamento de tipo na lógica de colateral não verificava se o valor original cabia no tipo de destino.

Quando o número transbordava, o resultado negativo — que deveria sinalizar insolvência — era interpretado como zero ou positivo. A checagem de solvência passava, o par de fCash era criado, e os fundos reais podiam ser sacados livremente.

O que é um integer overflow?

Um integer overflow ocorre quando uma operação aritmética produz um valor maior (ou menor) do que o tipo de dado consegue armazenar. Em contratos inteligentes, isso pode fazer com que números negativos enormes “embrulhem” de volta para zero ou para valores positivos, enganando verificações de segurança que dependem desses resultados.

O episódio reforça um alerta recorrente na segurança de protocolos DeFi: uma única função crítica sem validação adequada de tipos pode comprometer toda a solvência de um sistema, independentemente da sofisticação do restante da arquitetura.

Para quem deseja entender melhor como os contratos inteligentes do Ethereum funcionam e quais riscos existem ao interagir com protocolos DeFi, confira o guia completo de Ethereum disponível na KriptoBR.

📰 Fonte

A análise técnica completa do exploit foi publicada pela QuillAudits Web3 Security no Medium, detalhando o fluxo de chamadas de contrato, o mecanismo de overflow e a sequência exata da transação maliciosa.

Importante: não damos recomendação de investimento

Este conteúdo tem caráter exclusivamente informativo e educacional. O KriptoHoje não é consultor de investimentos e não recomenda a compra, venda ou manutenção de qualquer ativo. Investimento em criptoativos envolve risco elevado de perda total.

Proteja seus ativos com hardware wallet

A KriptoBR, integrante do mesmo grupo do KriptoHoje, é a maior e mais antiga revenda oficial de hardware wallets do mundo. Trezor, Ledger, SecuX, Yubico e Key-ID.

Mais de 600 mil clientes atendidos em 32 países. Envio direto do Brasil, garantia do fabricante, suporte técnico em português.

Conheça as hardware wallets

Leituras relacionadas

Este conteúdo é de caráter informativo e não constitui recomendação de investimento. Criptomoedas são ativos voláteis; consulte um profissional antes de investir.

Analista de suporte técnico da KriptoBR. Trabalha com suporte a carteiras de hardware e com a documentação de procedimentos de recuperação e verificação de dispositivos.
Reportagem produzida com apoio de inteligência artificial a partir de fontes públicas do setor e revisada pela equipe da KriptoBR antes da publicação. Como produzimos nosso conteúdo.
Newsletter

As notícias que movem o mercado, sem ruído

Um resumo do que realmente importou em cripto e economia, direto no seu e-mail. Sem hype e sem recomendação de investimento.

Paulo Henrique
Analista de suporte técnico da KriptoBR. Trabalha com suporte a carteiras de hardware e com a documentação de procedimentos de recuperação e verificação de dispositivos.

ULTIMAS NOTÍCIAS

Crypto.com libera cartão de débito com cashback para todos

A Crypto.com liberou seu cartão de débito para toda a base de clientes, com cashback de até 5% em compras do dia a dia e até 20% em assinaturas selecionadas.

Cripto é o 2º investimento mais buscado por brasileiros

Criptomoedas foram o segundo tipo de investimento mais procurado por brasileiros em agosto, superando renda fixa tradicional e ficando atrás apenas dos CDBs.

Ponte Bitcoin da Symbiosis é explorada e perde US$ 336 mil

A ponte de Bitcoin da Symbiosis foi explorada em um ataque que gerou bilhões de tokens syBTC sem lastro e resultou em prejuízo de cerca de US$ 336 mil.

Bitcoin: CLARITY Act e Fed agitam mercado esta semana

Bitcoin enfrenta semana decisiva com votação do CLARITY Act no Senado dos EUA e anúncio da decisão de juros do Federal Reserve no mesmo período.

SIGA A GENTE

0FãsCurtir
0SeguidoresSeguir
0SeguidoresSeguir
0InscritosInscrever

MAIS POPULAR