📅 10月6日、MakerDAO清算ロボット代理が攻撃を受け、損失は200 WETH(約53.8万ドル)。

攻撃者のアドレスはTornado Cashから資金提供を受け、休眠状態のMakerDAO ETH-A清算ロボット代理から資金を引き出した。同代理は2020年にETH-Aの清算オークションで4回勝利(各回50 WETH)していたが、deal()を呼び出さなかったため担保が残った。

脆弱性:引き出し関数がds-auth権限で保護されていなかった。攻撃者はdeal()、Vat.flux、GemJoin.exitによって資金の転出を完了させた。MakerDAOの中核スマートコントラクトは正常に動作しており、問題は、権限管理が設定されていない退出関数を第三者のロボットが備えていた点にある。

#MakerDAO #DeFi #安全