BlockBeats 消息,10 月 6 日,据 Defimon Alerts 监测,一个由 Tornado Cash 注资的新地址于 10 月 6 日提取了某休眠 MakerDAO ETH-A 清算机器人代理中的 200 枚 WETH,损失约 53.8 万美元。
提取路径涉及 2020 年旧拍卖抵押品
该可升级代理曾在 2020 年赢得 4 场 ETH-A 清算拍卖,编号分别为 1457 至 1460,每场对应 50 枚 WETH,但之后一直未调用 deal(),相关抵押品持续留在 Flipper 中。
问题出在第三方机器人权限控制
根据披露,实现合约中的提取函数未受 ds-auth 保护,任意调用者都可以触发这一流程:先对上述旧拍卖调用 deal(),再通过 Vat.flux 将抵押品划转到 keeper,随后由 GemJoin.exit 将 200 枚 WETH 转到调用者指定地址,并解包为 ETH。
报道指出,MakerDAO 核心合约按设计运行,漏洞出在第三方清算机器人未加权限控制的退出函数。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

