Zum Inhalt springen
Gegr. MMXXVIBd. VI · № 349RSS
Blockchain Breaches

Ein Archiv von Sicherheitsvorfällen im Kryptobereich — Hacks, Exploits, Bridge-Ausfälle und Rug Pulls, dokumentiert mit On-Chain-Belegen.

Dossier № 348Smart-Contract-Bug

Drain eines alten MakerDAO-Keeper-Bots

Ein stillgelegter MakerDAO-ETH-A-Keeper verlor 200 WETH (rund 538.000 USD): ein Angreifer nutzte eine ungeschützte Auszahlungsfunktion und zog seit Black Thursday 2020 blockierte Sicherheiten ab.

Datum
Chain(s)
Status
Mittel entwendet
Zurechnung
0x01EB957e5C7DcDDD60F3C875956cCc6fB9bDa5FA

Am 6. Oktober 2026 wurde ein stillgelegter MakerDAO-ETH-A-Liquidations-Keeper — ein Bot eines Drittanbieters, nicht das Kernprotokoll von MakerDAO — um 200 WETH im Wert von etwa 538.000 US-Dollar erleichtert, nachdem ein Angreifer eine ungeschützte Auszahlungsfunktion im Implementierungsvertrag des Keepers ausgenutzt hatte. Die gestohlenen Sicherheiten lagen seit den "Black Thursday"-Liquidationen im März 2020 unberührt on-chain.

Was geschah

CertiK führte den Verlust auf die Keeper-Implementierung 0x68399ed8aa33C5b43F863EE6782de492006A5546 zurück, bei der dem Funktionsselektor 0x8804d1de die ds-auth-Prüfung fehlte, die die übrigen privilegierten Funktionen des Vertrags absicherte. Die Funktion akzeptierte jede beliebige Adresse als Adapter, rief Vat.hope auf, um ihr Befugnisse zu delegieren, und rief deren join() auf — ohne anschließend nope aufzurufen, sodass die Delegation bestehen blieb. Während des Black Thursday im März 2020 hatte dieser Keeper vier ETH-A-Auktionen über je 50 ETH (IDs 1457–1460) mit Null-Geboten gewonnen und nie abgewickelt, wodurch 200 ETH im stillgelegten ETH-A-Flipper (0xd8a04F5412223F513DC55F839574430f5EC15531) eingeschlossen blieben. Da jeder deal auf einer abgeschlossenen Auktion aufrufen kann, wickelte der Angreifer diese sechs Jahre alten Auktionen ab, schrieb die 200 ETH dem Vat-Konto des Keepers gut und zog sie über den ETH-A-GemJoin als 200 WETH an einen von ihm kontrollierten Vertrag ab. Die Kernverträge von MakerDAO (Vat, Flipper, GemJoin) verhielten sich exakt wie vorgesehen; der Fehler lag ausschließlich im vergessenen Keeper.

Folgen

Der Angreifer hatte eine frische Adresse mit einer Auszahlung von 0,1 ETH aus Tornado Cash um 05:57 UTC finanziert, rund 16 Minuten bevor der Exploit um 06:13 UTC in Block 26.131.471 landete. Etwa sechs Minuten nach dem Abzug wurden die Erlöse in 10-ETH-Tranchen wieder in Tornado Cash eingespeist, was keinen realistischen Weg zur Rückholung ließ. Es wurden keine Reaktion des MakerDAO-Teams, kein Bounty und keine Rückerstattung angekündigt, und die Mittel bleiben gestohlen. On-chain-Ermittler markierten die Angreiferadresse als 0x01EB957e5C7DcDDD60F3C875956cCc6fB9bDa5FA.

Warum es wichtig ist

Der Vorfall ist eine Lehrbucherinnerung daran, dass aufgegebene Verträge nie aufhören, Angriffsfläche zu sein. Dieselbe Lektion zieht sich durch den Thetanuts Finance-Exploit eines veralteten Vaults und den 1inch-Resolver mit dem alten Fusion-v1-Bug: Ein Produkt einzustellen entfernt weder seinen Code noch seine Mittel von der Chain. Er zeigt zudem, wie ein einziger fehlender ds-auth-Modifier, für sich genommen banal, katastrophal wird, sobald er echten Wert bewacht. Hier war dieser Wert über sechs Jahre still gestrandet — ein Überbleibsel eines der chaotischsten Tage von DeFi —, bis ein Opportunist mit einer Tornado-Cash-Einzahlung und einem sorgfältigen Blick auf alte Auktionszustände ihn schließlich einsammelte.

Quellen & On-Chain-Belege

  1. [01]certik.comhttps://www.certik.com/blog/makerdao-legacy-auction-keeper-incident-analysis
  2. [02]cryptotimes.iohttps://www.cryptotimes.io/2026/10/06/dormant-makerdao-keeper-drained-of-538k-core-remains-intact/
  3. [03]kucoin.comhttps://www.kucoin.com/news/flash/certik-reports-keeper-bot-exploit-in-makerdao-liquidation-system
  4. [04]chaincatcher.comhttps://www.chaincatcher.com/en/article/2294394

Verwandte Einträge