陈年清算合约再现漏洞,攻击者盗取200ETH

10月8日,据Protos援引CertiK报告,一个长期未被处理的MakerDAO拍卖keeper合约被恶意利用,导致200枚ETH被非法转移,当前市值逾50万美元。该漏洞源于合约中0x8804d1de函数未设置访问权限,使攻击者可绕过授权机制完成资金提取。

历史遗留问题成新攻击入口,清算记录存隐患

该合约曾深度参与2020年3月‘黑色星期四’市场崩盘事件,当时以零价格竞得大量ETH资产,其中四笔各50ETH的标的至今未完成结算。攻击者正是基于这些未关闭的清算记录发起攻击,并通过TornadoCash分批转出,每笔金额为10ETH,有效隐藏交易路径。

非核心组件却具高价值,旧代码仍存安全威胁

尽管该合约不属于当前Sky生态体系的核心模块,但其仍持有可观资产,成为黑客持续盯防的目标。此次事件再次警示行业:即便功能已停用或不再主流,若未彻底清理,仍可能成为攻击跳板,凸显对历史智能合约进行安全审计的紧迫性。