
Сегодня стало известно, что 6 октября неизвестный злоумышленник воспользовался уязвимостью в устаревшем смарт-контракте MakerDAO в сети Ethereum и вывел 200 ETH на сумму около 543 000 долларов США.
Атака была проведена через legacy auction keeper, который содержал залог, полученный в результате ликвидаций MakerDAO в марте 2020 года во время так называемого «черного четверга». Эксплойт стал возможен из-за отсутствия проверки прав доступа для одной из функций контракта.
Согласно анализу инцидента, сначала злоумышленник перевел 0,1 ETH на атакующий адрес через Tornado Cash. Затем в 06:12 UTC он развернул отдельный контракт для проведения атаки. Уже через минуту хакер отправил транзакцию, позволившую получить контроль над активами старого keeper-контракта.
Уязвимость находилась в функции 0x8804d1de реализации контракта. В отличие от других привилегированных функций, она не выполняла проверку полномочий и позволяла назначить произвольный адрес в качестве делегата через механизм MakerDAO Vat.
Похожие публикации:
- Хакеры украли $3,3 млн. у пользователей Ethereum
- Хакеры украли $300 000 через сайт-копию известной Ethereum-конференции
- Хакеры украли активов на $60 млн. из Ethereum-кошельков
- Хакеры украли токены WLFI при помощи уязвимости
- Сообщество Mango Markets решило договориться с хакером
- Криптоброкер Floating Point Group остановил торговлю и вывод средств
- Криптобиржу BingX взломали хакеры
- Мост CrossCurve от Curve Finance взломали хакеры