CertiK 发布的分析显示,一个 MakerDAO 遗留拍卖 keeper 合约被利用,攻击者转走了 200 ETH,金额超过 50 万美元。

这次利用与 2020 年 3 月的“黑色星期四”有关。报道称,这个拍卖 keeper 合约是在当时清算危机中,最早以零出价从 MakerDAO 赢得 ETH 的合约之一。那场事件中,有 4 笔各 50 ETH 的拍卖份额一直没有完成结算,后来被黑客利用。
漏洞位置与利用方式
根据 CertiK 的分析,根本原因是 keeper 实现合约 0x68399ed8aa33C5b43F863EE6782de492006A5546 中,函数 0x8804d1de 缺少访问控制。
攻击者借助这一问题,取得了“黑色星期四”危机后遗留的 4 笔 50 ETH 资产,总计 200 ETH。随后,这些资金以每笔 10 ETH 的形式经 Tornado Cash 转出。
涉及范围
报道指出,这一合约并不是当前 Sky 生态系统的核心组成部分。不过,这起事件再次显示出加密行业遗留风险的持续存在:即便一个合约已经近 5 年不再处于核心位置,只要链上仍保留真实价值,仍可能成为攻击目标。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

