MakerDAO修复多抵押品系统重要漏洞 拯救10%的资产安全
时间:2019-10-05 来源:区块链网络 作者:币海老陈
这个漏洞是HackerOne用户lucash-dev发现的,他因为发现这个杀伤力极强的漏洞获得了5万美元的奖金。 MakerDAO已经修补了其尚未启动的多抵押品Dai (MCD)升级中的一个重要漏洞,该漏洞可能会使系统超过10%的抵押品置于风险之中。
MakerDAO高级软件工程师Chris Smith表示:
这个漏洞可能会破坏MakerDAO计划中的MCD。Lucash-dev在他的报告中称,其“允许攻击者在清算阶段窃取MCD系统中存储的所有抵押品——可能只需要一笔交易。” Lucash-dev说:
幸好这次MCD升级并未上线主网——它是在测试阶段被发现的,用户还不能访问系统。 lucash-dev和MakerDAO的工程师都表示,没有用户资金存在风险。 根据新的MCD升级,用户将能够用以太坊以外的加密货币作为抵押,发行新的Dai。这些“债务抵押债券持仓”的价值必须与流通中的Dai相匹配,因为Dai是一种代表性货币——就像美元以黄金为支撑时的情况一样。特定用户可以触发清算模式来平衡系统。 Lucash-dev说,该系统有一个错误:
该漏洞利用了MCD的kick合约部署,允许用户发布虚假拍卖、发行DAI,然后兑现抵押品。 MakerDAO的工程主管Wouter Kampmann说,像这样的漏洞跟踪事件是很常见的。
|