Segundo a Foresight News, de acordo com o monitoramento da Defimon Alerts, um novo endereço financiado pelo Tornado Cash retirou, em 6 de outubro, 200 WETH de um agente de robô de liquidação ETH-A da MakerDAO que estava inativo, causando um prejuízo de aproximadamente US$ 538 mil. Esse proxy atualizável venceu quatro leilões de liquidação ETH-A em 2020 (nº 1457 a 1460, com 50 WETH cada), mas não chamou deal(), e as garantias permaneceram no Flipper.
A função de retirada do contrato de implementação não era protegida por ds-auth e podia ser acionada por qualquer chamador: primeiro, chamava deal() nos leilões antigos mencionados acima; em seguida, transferia as garantias para o keeper por meio de Vat.flux; por fim, GemJoin.exit transferia 200 WETH para um endereço indicado pelo chamador e os convertia em ETH. Os contratos principais da MakerDAO funcionaram conforme projetado; a vulnerabilidade estava na função de saída sem controle de acesso do robô de terceiros.
