事件概要

10 月 6 日,某休眠 MakerDAO ETH-A 清算机器人代理遭攻击,200 枚 WETH 被提取,损失约 53.8 万美元。

关键细节

  • 攻击路径:新地址由 Tornado Cash 注资,先对旧拍卖调用 deal(),再通过 Vat.flux 划转抵押品至 keeper,最终用 GemJoin.exit 将 200 枚 WETH 转入指定地址并解包为 ETH。

  • 历史背景:该可升级代理曾在 2020 年赢得 4 场 ETH-A 清算拍卖(第 1457 至 1460 号),每场获 50 枚 WETH,但始终未调用 deal(),抵押品滞留于 Flipper 合约。

  • 漏洞根因:实现合约的提取函数未受 ds-auth 保护,任意调用者均可触发。

  • 协议状态:MakerDAO 核心合约按设计运行,问题出在第三方机器人未设置权限控制的退出函数。


资金规模

200 WETH ≈ 53.8 万美元,已全部转入攻击者地址。