Notional Finance 托管合约疑遭攻击

CN
5小时前

2026年9月4日,一条来自安全监测服务 Specter 的链上预警打破了平静:通过 PeckShieldAlert 发出的警报显示,Notional Finance 相关托管合约出现异常资金转出,被多家媒体迅速归类为“疑似遭到攻击”。在这份预警和后续报道中,一个清晰但令人不安的资金路径被勾勒出来——约170万美元的资产(以 DAI 和 USDC 计价)从托管合约中被转出,随即在链上被兑换为约689.2枚 ETH,完成从美元计价资产向 ETH 的转换,而后整笔 ETH 流入混币协议 Tornado Cash,用典型的“入池混洗”方式试图抹去资金来源痕迹。托管合约在此类 DeFi 协议中本应承担锁定和管理用户资产的角色,一旦被利用,影响往往不止于单一地址,但目前围绕这笔交易的关键拼图仍缺席:未知攻击者的具体身份、合约究竟是被攻破还是存在其他异常操作动机,尚未有来自 Notional Finance 官方渠道的完整说明或损失确认。也正因为核心信息高度依赖 Specter/PeckShieldAlert 这一第三方监测源,事件在舆论场中持续被标记为“疑似攻击”,在真相与恐慌之间留下一块尚待官方与后续链上证据共同填补的灰色地带。

Specter与PeckShield的警报来源

这次疑似攻击事件最早并非由 Notional Finance 自行披露,而是由第三方安全监测服务 Specter 在链上捕捉到托管合约的异常操作后,经 PeckShieldAlert 账号对外发出警报。警报中使用的是“托管合约可能遭到利用”“疑似攻击”等措辞,并未给出「已确认攻击」的结论,但已经明确指向:有约 170 万美元规模的 DAI 和 USDC 从与 Notional 相关的托管合约中异常转出,被兑换为约 689.2 枚 ETH,随后流入 Tornado Cash 这一混币协议。紧接着,星球日报、PANews、TechFlow 等媒体在同一天或短时间内先后引用同一条警报来源,将上述资金路径与损失规模写入报道,使事件迅速进入更大范围的舆论场。

需要强调的是,当前公开材料中的核心信息高度依赖 Specter/PeckShieldAlert 这一条监测线索:媒体报道之间几乎没有显著差异,尚未出现与警报结论相反的公开叙事,但信息本身仍停留在第三方视角。对 DeFi 行业而言,这类外部警报的价值在于,它们能在链上出现异常资金路径时第一时间拉响“安全红灯”,让社区、项目方和潜在受影响用户意识到托管合约这一关键环节可能存在风险;但局限同样明显——监测方往往只能依据交易记录推断异常,对合约内部权限设计、运维操作和项目方后续处置并无完整上下文,因此只能给出“疑似”判断,而不能替代官方的技术分析与损失确认。在当前阶段,读者更需要把 Specter/PeckShieldAlert 视作早期风险信号,而不是最终定论,后续是否由 Notional Finance 给出详尽的链上复盘与责任界定,将决定这起疑似攻击事件在叙事层面究竟停留在预警级别还是被正式认定为合约遭到攻击。

689枚ETH与Tornado的洗钱路径

据公开监测与媒体转引的材料显示,疑似攻击者在完成从托管合约异常转出后,并未停留在DAI、USDC这类记账资产形态,而是迅速将约170万美元的代币转换为约689.2枚ETH。资产在链上的轨迹,清晰划出了一条单向通道:托管合约资金被提出,聚合成ETH这类更具流动性的主流资产,随后整笔约689.2枚ETH被送入Tornado Cash这一知名混币协议,链上记账在这里戛然而止。当前公开信息停留在“进入Tornado Cash”的节点,并未呈现更多拆分交易或二次转移数据,这意味着在可验证的层面上,资金路径只被确认到了混币入口。

这一“稳定资产→ETH→混币协议”的三步走路径,在过去多起DeFi安全事件中已经形成某种“惯例”:先把被盗代币集中换成市场接受度更高的资产,再通过混币池打散资金来源,将不同攻击事件、不同地址的资产混合在一起。在技术上,Tornado Cash的设计目的之一就是打断地址之间的直接关联关系,攻击者利用这一特性,让调查者很难在公开链上继续往前追溯具体的收款地址或最终归属。对Notional相关方而言,资金在短时间内完成转换并进入混币池,不仅显著增加了后续链上追踪的难度,也现实地压缩了追责和资产追回的空间。

托管合约被盯上:DeFi的脆弱一环

在本次疑似事件中,最先被指出出现异常的,就是与 Notional Finance 相关的托管合约。据公开材料显示,约170万美元、以 DAI 和 USDC 计价的资产从该托管合约中被异常转出,并沿着“兑换为约689枚 ETH、再进入混币协议”的路径迅速完成逃逸。在大多数 DeFi 协议中,托管合约(escrow contract)负责在特定交易或借贷流程中锁定用户或协议资产,只在满足预设条件时才放行资金,因此往往位于“资金汇聚”的关键节点。围绕 Notional 的公开描述中,它常被视为固定利率借贷类产品,如果这一定位后续得到官方确认,那么相关托管合约很可能承担锁定抵押物、分段结算利息或到期兑付的职责,一旦出问题,影响的就不只是单个地址,而是整条借贷和结算链条。

从更广泛的行业视角看,托管、抵押等资产密集型合约之所以频繁成为攻击目标,原因在于它们同时叠加了资产集中和逻辑复杂两大特征:一方面,大量资金被集中锁定在少数几个合约地址上,为攻击者提供了清晰且可量化的“猎物”;另一方面,这类合约需要在不同角色、不同时间点之间精细协调资金流向,权限设计、边界条件判断、与外部合约的交互都更容易因为一个遗漏或一个假设失效而演化成可被利用的漏洞。过去多起安全事件已经反复证明,只要托管层存在哪怕轻微的实现偏差,影响往往会扩散至众多参与者的资金安全,在疑似攻击尚未得到官方确认的当下,这类合约仍然暴露出一个简单现实:一旦设计疏漏叠加资产集中,托管层就会成为整套 DeFi 体系中最容易被精准打击的环节。

官方沉默与社区信任的拉扯

托管层暴露出脆弱现实之后,另一重不安来自信息层的空白——截至目前,公开检索范围内仍未看到 Notional Finance 在主流渠道就此次疑似攻击给出技术说明、损失确认或复盘报告。这种沉默与多家媒体、社交账号围绕 Specter 通过 PeckShieldAlert 释放的警报展开密集讨论形成了鲜明反差:一边是约 170 万美元 DAI、USDC 被从托管合约转出、再被兑换为约 689.2 枚 ETH 并流入 Tornado Cash 的资金路径被不断放大,一边是项目方迟迟未对“这是不是攻击、谁受损、接下来怎么补救”做出正面回应,用户和社区的焦虑随之被推高。

在缺乏官方叙事的真空期,社区只能把第三方监测和媒体转引当成“临时事实框架”,围绕 Specter/PeckShieldAlert 的说法去想象攻击性质、损失主体和应急方案,却无法判断哪些是已经发生的链上既成事实,哪些只是尚待证实的推演。信息不对称在这里不仅意味着短期上用户难以做出是否继续参与协议的理性决策,更会在更长时间维度里侵蚀品牌形象——DeFi 领域过往多起事件已经反复验证,官方响应速度和透明度往往与信任恢复进度高度相关。在当前阶段,读者能做的只有保持审慎:把已确认的资金路径与未被证实的解读区分开来,在更多权威信息出现之前,将这次事件视为一个仍在演化中的风险案例而非已经盖棺定论的事故。

接下来要看的安全修复与追责

这起仍停留在“疑似攻击”阶段的事件,已经暴露出两层现实风险:一方面,托管合约在资金从托管池转出、兑换为约689.2枚ETH再流入 Tornado Cash 的链上路径中,几乎充当了单点故障,一旦被利用就可能同时波及多方资产安全;另一方面,社区对异常的认知高度依赖 Specter 通过 PeckShieldAlert 抛出的第三方警报,在项目方长期沉默的情形下,监测机制与信息披露之间形成了危险的空窗期。接下来真正值得盯紧的变量,是Notional官方是否会明确承认攻击、厘清损失范围与责任边界,以及是否暂停相关托管合约、引入外部安全团队并给出可验证的技术分析与复盘报告,还是选择仅做最小化的修补。更广泛来看,行业在历经多起托管合约与借贷协议事故后,对安全审计与实时监测的需求已持续抬升,这次事件很可能被纳入DeFi社区关于托管合约安全、风险分担与保险机制的下一轮讨论之中,而这些讨论的实际落地程度,将直接决定类似风险在未来是被压缩还是被重复。

加入我们的社区,一起来讨论,一起变得更强吧!
AiCoin专属Hyperliquid福利:https://app.hyperliquid.xyz/join/AICOIN88
AiCoin专属Aster福利:https://www.asterdex.com/zh-CN/referral/9C50e2
链上电报(Telegram)社群:https://t.me/AiCoinWhaleData
链上社区:https://www.aicoin.com/link/chat?cid=N6OVMor5g
AiCoin链上推特:https://x.com/aicoinwhaledata

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接