CertiK segnala un exploit su un keeper bot nel sistema di liquidazione di MakerDAO

Riepilogo di mercato AI
CertiK ha segnalato un potenziale exploit che coinvolge un bot keeper per le liquidazioni di MakerDAO, evidenziando un rischio a livello operativo e del layer di automazione piuttosto che un'apparente falla nel core degli smart contract. Anche se non verificati, keeper compromessi possono compromettere le liquidazioni, aumentare il rischio di debito inesigibile durante la volatilità o perdere i fondi detenuti nei wallet dei bot. Il report rafforza l'attenzione del mercato sull'infrastruttura periferica della DeFi come superficie di attacco in crescita, che può pesare sulla propensione al rischio nell'ambito della DeFi basata su Ethereum.
Livello dell'impatto
● Medium
Asset interessati
ETH/USDT-4.81%
Approfondimenti AI · ETH/USDTApprofondimenti AI
▼ Ribassista
Fai subito trading
⚠️ Le analisi generate dall'AI si basano sui contenuti delle notizie e sono forniti esclusivamente a scopo informativo. Non costituiscono consulenza in materia di investimenti né rappresentano le opinioni di BingX. Investire comporta rischi. Fai trading in modo responsabile.
CertiK ha segnalato un possibile problema legato a un "liquidation keeper bot" associato al protocollo MakerDAO. I keeper bot sono programmi automatizzati di terze parti che monitorano le posizioni in collaterale e avviano le liquidazioni quando un vault scende sotto il rapporto di collateralizzazione richiesto. Sono un tassello critico dell'operatività, ma restano esterni ai contratti smart principali. Il punto è rilevante: un keeper bot compromesso non equivale a una vulnerabilità nel codice core di MakerDAO. Può comunque generare rischi operativi significativi, ad esempio inducendo il bot a saltare liquidazioni, eseguirle a prezzi sfavorevoli o permettere il drenaggio dei fondi custoditi nel wallet operativo del bot. CertiK ha già evidenziato in passato l'ampliarsi della superficie d'attacco nella DeFi legata all'automazione. Secondo quanto sottolineato dal CEO della società, gli attacchi DeFi assistiti dall'IA rendono il confronto sempre più sbilanciato per chi difende. I keeper bot, che operano in autonomia e spesso dispongono di wallet con ETH per il gas, diventano bersagli naturali. Per aggiornamenti ufficiali, MakerDAO mette a disposizione un portale dedicato alle segnalazioni di sicurezza su security.makerdao.com, indicato come canale di riferimento per eventuali comunicazioni confermate. Perché i bot di liquidazione sono un obiettivo ad alto valore Nel sistema di collaterale di MakerDAO, i keeper bot competono per liquidare posizioni sotto-collateralizzate e incassare in cambio una fee di liquidazione. Se questi bot non funzionano o vengono manipolati, alcuni vault possono restare non liquidati, aumentando l'esposizione del protocollo a bad debt. Dinamiche simili si sono già viste in precedenti fasi di forte stress di mercato, quando congestione di rete e assenza di keeper hanno contribuito a perdite reali. L'exploitation di un keeper bot può assumere forme diverse: sottrazione del saldo operativo in ETH o stablecoin, frontrunning delle chiamate di liquidazione, o indurre il bot a firmare/eseguire transazioni a vantaggio di un attaccante anziché del protocollo. Al momento non è stato confermato quale vettore, se presente, sia stato coinvolto nella segnalazione di CertiK. Il rischio legato all'automazione di terze parti non è esclusivo di MakerDAO. In un caso analogo, SlowMist ha segnalato una falla in FlashLoopAdapter che avrebbe portato al drenaggio di due wallet Safe sfruttando infrastruttura periferica, non la logica dei contratti core. La superficie d'attacco della DeFi tende sempre più a concentrarsi sul livello di automazione, più che sul protocollo in sé. Altri protocolli hanno già pagato costi elevati: Maya Protocol ha perso 1,7 milioni di dollari attraverso sei bug distinti; THORChain avrebbe subito un exploit da 10 milioni di dollari con impatto su asset cross-chain. Episodi che mettono in evidenza quanto l'infrastruttura DeFi possa diventare interconnessa e fragile quando vengono colpiti componenti accessori. Cosa monitorare ora In assenza di un post-mortem completo di CertiK o di una dichiarazione ufficiale del team di sicurezza di MakerDAO, perimetro e impatto dell'incidente restano non verificati. Non risultano confermati importi di perdita, wallet coinvolti o hash di transazione sulla base delle informazioni disponibili. Resta un dato: i keeper bot non sono un elemento marginale. Sono infrastruttura portante. Se un keeper di liquidazione fallisce durante un movimento di mercato brusco, il meccanismo di solvibilità del protocollo si indebolisce proprio nel momento in cui deve reggere. È anche per questa dipendenza sistemica che una segnalazione di questo tipo merita attenzione prima che emerga un quadro completo. L'episodio spingerà MakerDAO a irrigidire i requisiti per i bot di terze parti, o metterà in luce una lacuna più ampia nel modo in cui i protocolli DeFi auditano l'automazione che ruota attorno ai loro contratti? Riferimenti aggiuntivi alle fonti: source document 1. Disclaimer: questo articolo è a scopo informativo e non costituisce consulenza finanziaria o di investimento. I mercati delle criptovalute e degli asset digitali comportano rischi significativi. Effettua sempre ricerche autonome prima di prendere decisioni.