📅 El 6 de octubre, un proxy de bot de liquidación de MakerDAO fue atacado y perdió 200 WETH (aproximadamente 538.000 dólares).
La dirección del atacante recibió fondos de Tornado Cash y retiró fondos de un proxy inactivo de bot de liquidación ETH-A de MakerDAO. En 2020, el proxy ganó 4 subastas de liquidación ETH-A (50 WETH cada una); como no se llamó a deal(), el colateral quedó retenido.
Vulnerabilidad: la función de retiro no estaba protegida por los controles de acceso de ds-auth. El atacante transfirió los fondos mediante deal(), Vat.flux y GemJoin.exit. Los contratos principales de MakerDAO funcionaron con normalidad; el problema estaba en la función de salida del bot de terceros, que no tenía controles de acceso.
#MakerDAO #DeFi #Seguridad
La dirección del atacante recibió fondos de Tornado Cash y retiró fondos de un proxy inactivo de bot de liquidación ETH-A de MakerDAO. En 2020, el proxy ganó 4 subastas de liquidación ETH-A (50 WETH cada una); como no se llamó a deal(), el colateral quedó retenido.
Vulnerabilidad: la función de retiro no estaba protegida por los controles de acceso de ds-auth. El atacante transfirió los fondos mediante deal(), Vat.flux y GemJoin.exit. Los contratos principales de MakerDAO funcionaron con normalidad; el problema estaba en la función de salida del bot de terceros, que no tenía controles de acceso.
#MakerDAO #DeFi #Seguridad