📅 Em 6 de outubro, o proxy de um bot de liquidação da MakerDAO foi atacado, com perdas de 200 WETH (cerca de US$ 538 mil).

O endereço do atacante foi financiado pelo Tornado Cash e retirou fundos de um proxy inativo de bot de liquidação ETH-A da MakerDAO. Em 2020, esse proxy venceu 4 leilões de liquidação ETH-A (50 WETH cada), mas as garantias permaneceram retidas porque deal() não foi chamado.

Vulnerabilidade: a função de saque não estava protegida pelas permissões do ds-auth. O atacante concluiu a transferência usando deal(), Vat.flux e GemJoin.exit. Os contratos principais da MakerDAO continuaram funcionando normalmente; o problema estava na função de saída de um bot de terceiros, que não tinha controle de permissões configurado.

#MakerDAO #DeFi #Segurança