Seguridad

CertiK atribuye a un contrato legacy de MakerDAO el robo de 200 ETH en una antigua subasta

CertiK señaló que un contrato heredado de MakerDAO relacionado con un antiguo sistema de auction keeper fue explotado y permitió la extracción de 200 ETH. La firma publicó un análisis del incidente con detalles técnicos y referencias a transacciones, y vinculó el caso con un contrato que ya no forma parte del núcleo actual del ecosistema de MakerDAO.

Según el informe de análisis publicado por CertiK, el problema se originó en una falta de control de acceso en la implementación del keeper, lo que habría permitido que un tercero ejecutara la rutina de retiro sobre fondos que seguían asociados a subastas antiguas. La firma indicó además que el contrato mantenía valor remanente ligado a ese historial.

Un contrato vinculado a Black Thursday seguía teniendo fondos pendientes

El caso remite a la crisis de liquidaciones de marzo de 2020, conocida como Black Thursday, cuando ese keeper había participado en subastas en las que quedaron posiciones sin liquidar. La lectura técnica difundida por la firma de seguridad apunta a que cuatro lotes de 50 ETH permanecían pendientes, y que esa exposición fue la que terminó siendo aprovechada.

Un análisis separado atribuido a un investigador on-chain describió el mecanismo como un fallo periférico del keeper, no del núcleo de MakerDAO. Esa distinción es relevante: el incidente afecta a un contrato legado con valor residual, pero no implica, según esa explicación, una falla en el funcionamiento central del protocolo actual.

Rastreo de los fondos y uso de Tornado Cash

El seguimiento on-chain mencionado en el entorno del incidente muestra que los fondos fueron movidos en tramos de 10 ETH y posteriormente pasados por Tornado Cash. Ese patrón de salida forma parte de la cronología observada por los analistas citados, aunque no añade por sí mismo más información sobre la identidad o intención del atacante.

CertiK no presentó el caso como una vulnerabilidad del sistema principal de MakerDAO, sino como una exposición en un contrato antiguo que conservaba valor. En términos prácticos, el episodio deja en evidencia que componentes heredados con fondos remanentes pueden seguir siendo un objetivo incluso cuando ya no están en el centro operativo del protocolo.