Из контракта MakerDAO вывели 200 ETH через уязвимость 2020 года

6 октября 2026 года неизвестный получил контроль над учетной записью старого keeper-контракта MakerDAO в Vat и завершил четыре зависших аукциона 2020 года, забрав 200 ETH — около $543 000 ≈ 1,67 млн BYN. Причиной стала функция без проверки прав доступа. Средства начали уводить через Tornado Cash через шесть минут после атаки.
6 октября 2026 года неизвестный использовал уязвимость в устаревшем контракте MakerDAO в сети Ethereum и вывел 200 ETH. По курсу на момент атаки это около $543 000 ≈ 1,67 млн BYN. Об инциденте сообщил сервис анализа блокчейна CertiK Alert.
Атака шла через legacy auction keeper — контракт, в котором остался залог от ликвидаций MakerDAO марта 2020 года, того периода, который в отрасли называют «черным четвергом». Взлом стал возможен из-за того, что одна из функций контракта не проверяла права доступа.
Как получили доступ к активам
Сначала злоумышленник пополнил свой адрес на 0,1 ETH через Tornado Cash, а в 06:12 UTC развернул отдельный контракт для атаки. Через минуту он провел транзакцию, открывшую доступ к средствам старого keeper-контракта.
Ключевой оказалась функция 0x8804d1de: в отличие от других привилегированных функций, она не проверяла права доступа и позволяла передать произвольному адресу делегацию через MakerDAO Vat.
Схема выглядела так:
- злоумышленник создал адаптерный модуль и передал его адрес в уязвимую функцию keeper;
- контракт дал этому модулю полный контроль над учетной записью keeper в Vat через вызов Vat.hope();
- затем keeper вызвал функцию join() модуля, передав выполнение кода атакующему;
- злоумышленник завершил четыре старых аукциона — №1457, 1458, 1459 и 1460;
- в каждом был лот на 50 ETH, который keeper выиграл по нулевой ставке еще в марте 2020 года, но за него так и не рассчитался;
- после завершения аукционов 200 ETH зачислили на счет keeper в Vat, откуда их вывели через полученную делегацию.
То есть экономический смысл атака получила именно из-за незавершенных позиций 2020 года: без них старая уязвимость ничего не давала.
Средства начали миксовать через шесть минут
Все 200 ETH пришли одной эксплойт-транзакцией через минуту после начала атаки. Еще через шесть минут прошел первый перевод в Tornado Cash.
Дальше украденные средства распределяли депозитами по 10 ETH, для этого использовался Tornado Cash router.
Причина инцидента — отсутствие проверки прав доступа к функции 0x8804d1de. Дополнительно сыграло роль то, что после выдачи делегации контракт не вызвал nope, и переданные полномочия остались активными даже после завершения операции.
Это не первый случай с контрактами экосистемы MakerDAO. В 2023 году неизвестный арбитражный бот взял через контракт DssFlash флеш-кредит на $200 млн ≈ 613 млн BYN в DAI, но после комиссий заработал лишь $3,24 ≈ 9,94 BYN. В 2024 году протокол Curio, связанный с MakerDAO, пострадал от другой уязвимости смарт-контракта: тогда выпустили 1 млрд токенов CGT, а ущерб позже оценили в $16 млн ≈ 49,1 млн BYN.
Пересчёт в белорусские рубли — по официальному курсу Национального банка на 08.10.2026: $1 = 3,0667 BYN.
Incrypted · права на исходный материал принадлежат автору.
Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».
Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.
Читать в Telegram →По теме
- ▪Разработчик реализации Ark потерял 0,75 BTC из-за ошибки в регистрацииBitcoin.com · 8 октября
- ▪Исследователь Ethereum предупредил о риске взлома ECDSA из-за ИИDecrypt · 8 октября
- ▪Вирус PoeLLM заразил более 3400 серверов для майнинга MoneroBitNovosti · 7 октября
- ▪Суд присяжных в Манхэттене признал виновным хакера Uranium FinanceBitcoin.com · 7 октября