Defimon Alerts 监测显示,一个由 Tornado Cash 注资的新地址于 10 月 6 日从某休眠的 MakerDAO ETH-A 清算机器人代理中提取 200 枚 WETH,损失约 53.8 万美元。
提取路径指向旧拍卖遗留抵押品
信息显示,该可升级代理曾在 2020 年赢得 4 场 ETH-A 清算拍卖,编号为 1457 至 1460,每场对应 50 枚 WETH。但代理此后未调用 deal(),相关抵押品一直留在 Flipper 中。
未受权限保护的提取函数被任意调用
此次问题出在实现合约的提取函数未受 ds-auth 保护,任意调用者都可以触发操作。具体流程为:先对上述旧拍卖调用 deal(),再通过 Vat.flux 将抵押品划转到 keeper,随后由 GemJoin.exit 将 200 枚 WETH 转到调用者指定地址,并解包为 ETH。
问题归因于第三方机器人实现
披露信息称,MakerDAO 核心合约按设计运行,漏洞位于第三方清算机器人未加权限控制的退出函数,而非协议核心模块本身。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

