- Зловмисник вивів 200 ETH із legacy-контракту MakerDAO на Ethereum.
- Вразливість дозволила йому отримати повний контроль над обліковим записом контракту у MakerDAO Vat.
- Викрадені кошти почали надходити до Tornado Cash вже через шість хвилин після атаки.
6 жовтня 2026 року невідомий зловмисник скористався вразливістю в застарілому контракті MakerDAO на Ethereum та викрав 200 ETH на суму близько $543 000.
#CertiKInsight
On 6 Oct, a MakerDAO liquidation keeper bot was exploited resulting in a loss of 200 ETH (~$542k). Read our full analysis here
https://t.co/Tak24xRZYs Find all our stats on our CertiK Security Report Dashboard
https://t.co/0s5Uv84lqY
— CertiK Alert (@CertiKAlert) October 7, 2026
Атаку здійснили через legacy auction keeper, який зберігав заставу з ліквідацій MakerDAO у березні 2020 року, відомих як «чорний четвер». Експлойт став можливим через відсутність контролю доступу до однієї з функцій контракту.
Як відбулася атака
За даними аналізу інциденту, хакер спочатку профінансував адресу 0,1 ETH через Tornado Cash, а о 06:12 UTC розгорнув спеціальний контракт для атаки. Через хвилину він здійснив транзакцію, яка дозволила отримати доступ до активів старого keeper-контракту.
Загроза для DeFi: крипторинок накрила хвиля з понад 200 хакерських атак за пів року — звіт 04.07.2026 Читати
Ключовою проблемою стала функція 0x8804d1de в реалізації контракту. На відміну від інших привілейованих функцій, вона не перевіряла права доступу та дозволяла передати довільній адресі делегацію через MakerDAO Vat.
Схема експлойту складалася з кількох етапів:
- хакер створив адаптерний модуль і передав його адресу в уразливу функцію keeper;
- контракт надав цьому модулю повний контроль над обліковим записом keeper у Vat через Vat.hope();
- після цього keeper викликав функцію join() модуля, передавши виконання коду зловмиснику;
- зловмисник завершив чотири старі аукціони — №1457, 1458, 1459 і 1460;
- кожен із них містив лот на 50 ETH, який keeper виграв за нульовою ставкою ще у березні 2020 року, але так і не розрахувався за нього;
- після завершення аукціонів 200 ETH зарахували на рахунок keeper у Vat, звідки зловмисник вивів їх через отриману делегацію.
Таким чином, саме незавершені позиції з ліквідацій 2020 року зробили стару вразливість економічно вигідною.
Кошти почали міксувати через шість хвилин
Повні 200 ETH надійшли зловмиснику в межах однієї експлойт-транзакції через хвилину після атаки. Вже за шість хвилин він здійснив перший переказ до Tornado Cash.
Загалом зловмисник почав розподіляти викрадені кошти на депозити по 10 ETH. Аналіз транзакцій показує, що для цього використовувався Tornado Cash router.
Криптоплатформи втратили $3,63 млрд через хакерські атаки з початку 2025 року — CoinGecko 27.08.2026 Читати
Головною причиною інциденту стала саме відсутність перевірки прав доступу до функції 0x8804d1de. Крім того, після надання делегації контракт не викликав nope, тому передані повноваження залишилися активними після завершення операції.
Нагадаємо, що у 2023 році невідомий арбітражний бот використав контракт MakerDAO DssFlash, щоб отримати флеш-кредит на $200 млн у DAI, але після комісій заробив лише $3,24. У 2024 році протокол Curio, пов’язаний з екосистемою MakerDAO, зазнав іншої атаки через вразливість смартконтракту: зловмисник випустив 1 млрд CGT, а збитки згодом оцінили у $16 млн.
Сообщение Хакер викрав понад пів мільйона доларів у MakerDAO через вразливість у контракті 2020 року появились сначала на INCRYPTED.
On 6 Oct, a MakerDAO liquidation keeper bot was exploited resulting in a loss of 200 ETH (~$542k). Read our full analysis here
https://t.co/Tak24xRZYs Find all our stats on our CertiK Security Report Dashboard 








