安全公司 CertiK 分析称,一个遗留的 MakerDAO 拍卖 keeper 合约遭到利用,攻击者取走 200 枚 ETH,按文中口径计算价值已超过 50 万美元。
漏洞出在访问控制缺失
CertiK 表示,问题根因是该 keeper 实现合约中的 0x8804d1de 函数缺少访问控制,给了攻击者提走资金的机会。
与 2020 年“黑色星期四”遗留清算有关
根据 CertiK 的说法,这份合约曾参与 2020 年 3 月“黑色星期四”清算危机。当时,该合约以零出价赢得 ETH,其中有 4 笔标的始终没有完成结算,每笔为 50 枚 ETH,总计 200 枚 ETH。攻击者随后据此取走了这批资金。
资金经 Tornado Cash 分批转出
CertiK 称,攻击者在得手后,以每笔 10 枚 ETH 的方式经 Tornado Cash 转出相关资金。
不是当前核心合约,但旧资金池仍有风险
CertiK 同时提到,这份合约并非当前 Sky 生态的核心部分。不过,仍有资金留存在内的旧合约,依然可能成为后续攻击目标。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

