据Defimon Alerts监测,某由Tornado Cash注资的新地址于10月6日从一休眠的MakerDAO ETH-A清算机器人代理中提取了200枚WETH,损失约53.8万美元。该可升级代理曾在2020年赢得四场ETH-A清算拍卖(第1457至1460号,各50枚WETH),但因未调用deal(),导致抵押品一直滞留于Flipper中。实现合约的提取函数未受ds-auth保护,任意调用者均可触发:先对旧拍卖调用deal(),再经Vat.flux将抵押品划转至keeper,随后通过GemJoin.exit将200枚WETH转至调用者指定地址并解包为ETH。MakerDAO核心合约按设计正常运行,漏洞在于第三方机器人未加权限控制的退出函数。