📅 Am 6. Oktober wurde der Proxy eines MakerDAO-Liquidationsbots angegriffen. Der Schaden belief sich auf 200 WETH (rund 538.000 US-Dollar).
Der Angreifer finanzierte seine Adresse über Tornado Cash und zog Gelder aus einem inaktiven Proxy eines MakerDAO-ETH-A-Liquidationsbots ab. Der Proxy hatte 2020 vier ETH-A-Liquidationsauktionen gewonnen (jeweils 50 WETH). Da deal() nicht aufgerufen wurde, blieben die Sicherheiten im Proxy.
Schwachstelle: Die Auszahlungsfunktion war nicht durch ds-auth geschützt. Der Angreifer führte die Auszahlung mithilfe von deal(), Vat.flux und GemJoin.exit durch. Die MakerDAO-Kernverträge funktionierten ordnungsgemäß. Das Problem lag bei der Ausstiegsfunktion eines Drittanbieter-Bots, für die keine Zugriffskontrolle eingerichtet war.
#MakerDAO #DeFi #Sicherheit
Der Angreifer finanzierte seine Adresse über Tornado Cash und zog Gelder aus einem inaktiven Proxy eines MakerDAO-ETH-A-Liquidationsbots ab. Der Proxy hatte 2020 vier ETH-A-Liquidationsauktionen gewonnen (jeweils 50 WETH). Da deal() nicht aufgerufen wurde, blieben die Sicherheiten im Proxy.
Schwachstelle: Die Auszahlungsfunktion war nicht durch ds-auth geschützt. Der Angreifer führte die Auszahlung mithilfe von deal(), Vat.flux und GemJoin.exit durch. Die MakerDAO-Kernverträge funktionierten ordnungsgemäß. Das Problem lag bei der Ausstiegsfunktion eines Drittanbieter-Bots, für die keine Zugriffskontrolle eingerichtet war.
#MakerDAO #DeFi #Sicherheit