休眠MakerDAO清算机器人被提200枚WETH,损失53.8万美元
事件概要
10 月 6 日,某休眠 MakerDAO ETH-A 清算机器人代理遭攻击,200 枚 WETH 被提取,损失约 53.8 万美元。
关键细节
- 攻击路径:新地址由 Tornado Cash 注资,先对旧拍卖调用
deal(),再通过Vat.flux划转抵押品至 keeper,最终用GemJoin.exit将 200 枚 WETH 转入指定地址并解包为 ETH。 - 历史背景:该可升级代理曾在 2020 年赢得 4 场 ETH-A 清算拍卖(第 1457 至 1460 号),每场获 50 枚 WETH,但始终未调用
deal(),抵押品滞留于 Flipper 合约。 - 漏洞根因:实现合约的提取函数未受
ds-auth保护,任意调用者均可触发。 - 协议状态:MakerDAO 核心合约按设计运行,问题出在第三方机器人未设置权限控制的退出函数。
资金规模
200 WETH ≈ 53.8 万美元,已全部转入攻击者地址。