MakerDAO 清算機器人漏洞竊取 200 WETH
10月6日,一個處於休眠狀態的 MakerDAO ETH-A 清算機器人代理遭到利用,導致價值約53.8萬美元的200 WETH 被提走。執行交易的地址過去曾獲得 Tornado Cash 的資金。該代理在2020年贏得四場 ETH-A 清算拍賣,編號為1457至1460,每場拍賣獲得50 WETH。然而,它沒有呼叫 deal(),使抵押品留在 MakerDAO 的 Flipper 合約中。機器人的可升級實作包含一個沒有 ds-auth 存取控制的提款函式。因此,任何使用者都能觸發舊拍賣的結算,透過 Vat.flux 將抵押品移轉給 keeper,並使用 GemJoin.exit 將200 WETH 發送至攻擊者控制的地址,再將其兌換成 ETH。據報 MakerDAO 的核心合約依設計運作。損失是由第三方清算機器人的 exit 函式保護不當所造成。這起事件凸顯智慧合約存取控制的風險,並可能促使交易者及 DeFi 使用者檢視休眠合約、清算基礎設施與代理權限。
Neutral
預期市場影響中性,因為這次漏洞似乎僅涉及一個處於休眠狀態的第三方 MakerDAO 清算機器人,而不是 MakerDAO 核心協議發生故障。被盜的 200 WETH,價值約 538,000 美元,相較於主要 DeFi 市場中受到保障的總價值而言規模很小,因此不太可能對 ETH 或 WETH 造成持續性的賣壓。短期交易仍可能對 MakerDAO、DeFi 安全性與自動清算基礎設施產生有限的負面情緒。交易者可以監控被盜資金是否轉移至交易所、混幣器或去中心化市場,因為出售這些資產可能造成暫時性的局部壓力。類似的孤立智慧合約漏洞通常對受影響的代幣或協議相關資產造成比整體加密貨幣市場更劇烈的下跌。從長期來看,這起事件可能促使市場審查休眠代理合約、強化存取控制,並更嚴格地監控清算機器人。如果沒有發現更廣泛的漏洞,這起事件更可能維持為一宗局部安全事件,而不是演變成 DeFi 的系統性風險。