MakerDAO ekosisteminde 2020’den kalan harici bir auction-keeper sözleşmesi istismar edildi. Saldırgan, yaklaşık 543.000 dolar değerindeki 200 ETH’yi sözleşmeden çekerek Tornado Cash üzerinden farklı adreslere dağıttı.
İncelemeye göre fonlar, Mart 2020’deki sert piyasa düşüşü sırasında sıfır teklif ile sonuçlanan dört ayrı teminat ihalesinden kaldı. Her biri 50 ETH içeren bu işlemler tamamlanmadığı için varlıklar eski keeper sözleşmesinde tutulmaya devam etti.
MakerDAO Saldırısında Erişim Kontrolü Açığı Kullanıldı
Saldırgan, sözleşmedeki bir işlevin gerekli erişim denetimine sahip olmamasından yararlandı. Bu işlemle MakerDAO’nun Vat bileşeninde yetki aldı ve 1457 ile 1460 numaralı dört ihaleyi sonuçlandırarak toplam 200 ETH’yi kendi adresine aktardı.
Çalınan varlıklar daha sonra 10’ar ETH’lik 20 işlemle Tornado Cash’e gönderildi. Olay, güncel Sky protokolünün çekirdek sözleşmelerinden ziyade üçüncü tarafça işletilen eski bir keeper altyapısını etkiledi. Bununla birlikte yıllardır kullanılmayan sözleşmelerde kalan yetkilerin ve bakiyelerin de düzenli güvenlik denetimine alınması gerektiğini gösterdi.
Yatırım tavsiyesi değildir.

