文章目录
Notional Finance Escrow Contract疑似遭170万美元攻击:资金转入Tornado Cash后的应急处置重点
据 bloomingbit 于2026年9月4日发布的消息,Notional Finance 的 Escrow Contract(托管合约)出现疑似遭到利用的迹象,涉及资金规模约170万美元,相关资金随后被转移至 Tornado Cash。现阶段,事件仍应以“疑似攻击”和“待核实损失”表述,170万美元是报道披露的关键金额,并不等同于最终确认的资产损失。
从安全应急负责人的角度看,这类事件最重要的不是立即给出漏洞类型,而是先完成三件事:确认异常交易是否真实发生,划定受影响资产和合约边界,以及在资金继续移动前保全足够证据。资金进入混币服务后,追踪和归因难度通常会进一步上升,因此处置节奏与证据完整度必须同步推进。
先确认:异常转账是否确实来自Escrow Contract
第一步应围绕链上事实建立事件底稿,而不是直接依据社交媒体或二手标题判断攻击已经完成。Notional Finance 或相关安全团队需要核对 Escrow Contract 的合约地址、异常交易所在网络、交易哈希、调用入口、资产种类和转账顺序。
尤其要区分三种情况:一是合约内部资产被未经授权转出;二是某个拥有合法权限的地址发起了异常操作;三是前端、预言机、治理或外部依赖出现问题,最终表现为托管合约资产减少。仅看到资金流向 Tornado Cash,尚不能单独证明攻击者通过哪一条路径取得资产。
金额核验同样不能只看某一笔转账。应急团队需要从异常发生前的余额快照开始,重建相关资产的流入、流出、兑换和跨合约调用记录,确认报道中的约170万美元是否对应单一资产、多个资产,或按某一时点价格折算的总值。在价格波动和资产兑换同时存在的情况下,链上原始数量与美元估值必须分开记录。
再止损:优先切断仍可被调用的风险入口
在完成最低限度的事实确认后,处置重点应转向防止损失扩大。若 Escrow Contract 仍存在暂停、限制提款、关闭特定功能或撤销相关权限的机制,项目方应根据预先定义的治理和应急流程评估是否启用。任何止损操作都应保留提案、签名、执行和链上结果,不能只在内部聊天工具中留下口头决定。
如果异常来源涉及某个授权账户,第一时间应检查该账户的权限范围、最近签名行为以及是否仍能继续调用其他功能。必要时,需要暂停高风险权限、轮换密钥或将关键操作转入更严格的多方审批流程。但在未确认权限关系前,不宜简单撤销所有管理员权限,以免影响证据保全、资产冻结或后续修复。
对于前端入口、路由器、提款模块及外部依赖,也要进行隔离核验。安全团队不能只盯着 Escrow Contract 的余额变化,还应检查是否有相同调用模式、相同授权者或相同参数组合出现在其他合约中。若存在共享组件,应将“已确认受影响”“存在相似风险”“暂未发现异常”三类对象分开管理,避免一次性扩大暂停范围,也避免遗漏潜在受害面。
资金进入Tornado Cash后,追踪与取证不能停
报道指出,相关资金被转移至 Tornado Cash。对事件响应而言,这并不意味着链上调查已经失去价值。资金进入混币服务前的路径、转入金额、时间顺序、调用关系、资产类型以及与受影响合约的关联,仍然是后续分析和外部协作的重要依据。
项目方应立即保存完整的链上证据,包括异常交易的原始数据、区块高度、日志事件、内部调用、代币余额变化和权限状态。证据文件需要记录抓取时间、来源和校验信息,避免后续复盘时出现“看到了交易,却无法证明数据何时取得”的问题。对网页截图、区块浏览器链接和社交平台信息,也应保留原始页面及时间信息,但不能以截图替代链上原始数据。
对外披露时,建议只确认能够被交易记录支持的内容:哪个合约出现异常、涉及约多少资产、资金是否发生后续转移,以及项目方已经采取了哪些措施。攻击者身份、漏洞根因、最终损失和资金能否追回,在没有充分证据前都不应下定论。过早公布未经验证的攻击路径,可能帮助其他人复现问题,也可能误导用户撤资或进行错误操作。
用户与合作方需要一份可执行的风险通知
事件公告不能只写“正在调查”,也不能只给出一个模糊的风险提醒。Notional Finance 应明确说明受影响对象的识别方式,包括相关产品、合约或资产范围;同时说明用户当前应避免哪些操作,哪些操作仍可进行,以及后续公告将通过什么渠道发布。
如果项目方尚未确认用户资产是否普遍受到影响,公告应明确写出这一不确定性,而不是使用“用户资金安全”之类无法证明的结论。涉及提款、赎回、授权或迁移的指引,也必须与实际合约状态一致。安全事件期间,攻击者可能利用混乱信息发布钓鱼链接,因此官方通知应固定域名、社交账号和公告格式,并提醒用户不要向任何个人地址转账,不要在非官方页面签名。
与此同时,项目方需要向交易平台、托管方、基础设施服务商和相关安全机构发送结构化事件信息。信息至少应包括受影响合约、异常交易、涉及资产、已确认的资金路径和待核实问题。外部协作的目标不是制造舆论,而是尽早扩大监控范围,识别资金是否继续流动,并减少受影响资产被进一步处理的可能。
事件结束的标准,不只是资金停止流出
此次事件的后续评估不能以“暂时没有新转账”作为结束标准。完整收尾至少应回答四个问题:漏洞或异常权限是否已定位;相关合约和依赖是否完成重新验证;用户和资产损失是否完成核算;修复、补偿或恢复方案是否经过独立审查。
在重新开放功能前,项目方应对关键路径进行针对性测试,重点检查提款、托管、权限变更和资产转移等操作是否符合预期。若根因与权限管理有关,需要重新审视授权账户的最小权限、签名门槛和紧急暂停机制;若根因尚未确定,则不应仅凭更换前端、修改参数或重新部署接口就宣布风险解除。
对安全团队而言,Notional Finance Escrow Contract 疑似遭遇约170万美元利用,且资金被转入 Tornado Cash,提醒并非“发现异常”就完成了应急工作。真正的处置目标,是在不扩大损失的同时,把资产变化、权限调用、决策过程和对外沟通完整串联起来。只有当事实、止损、取证和恢复四条线都得到验证,项目方才具备重新建立用户信任的基础。
