Site icon BitExpert.io

Хакер украл более $0,5 млн. у MakerDAO

Взломщик протокола Nomad перевел средства на Tornado Cash

Сегодня стало известно, что 6 октября неизвестный злоумышленник воспользовался уязвимостью в устаревшем смарт-контракте MakerDAO в сети Ethereum и вывел 200 ETH на сумму около 543 000 долларов США.

Атака была проведена через legacy auction keeper, который содержал залог, полученный в результате ликвидаций MakerDAO в марте 2020 года во время так называемого «черного четверга». Эксплойт стал возможен из-за отсутствия проверки прав доступа для одной из функций контракта.

Согласно анализу инцидента, сначала злоумышленник перевел 0,1 ETH на атакующий адрес через Tornado Cash. Затем в 06:12 UTC он развернул отдельный контракт для проведения атаки. Уже через минуту хакер отправил транзакцию, позволившую получить контроль над активами старого keeper-контракта.

Уязвимость находилась в функции 0x8804d1de реализации контракта. В отличие от других привилегированных функций, она не выполняла проверку полномочий и позволяла назначить произвольный адрес в качестве делегата через механизм MakerDAO Vat.