CertiK сообщила об инциденте с keeper-ботом в системе ликвидаций MakerDAO
Сводка рынка от ИИ
CertiK обозначила потенциальный эксплойт, связанный с ботом-кипером ликвидаций MakerDAO, подчеркнув операционный риск и риск на уровне автоматизации, а не очевидную уязвимость в базовом смарт-контракте. Даже без подтверждения скомпрометированные киперы могут ухудшить проведение ликвидаций, повысить риск плохих долгов в период волатильности или привести к потере средств, хранящихся в кошельках ботов. Отчет усиливает фокус рынка на периферийной инфраструктуре DeFi как на растущей поверхности атаки, что может оказывать давление на склонность к риску в DeFi на базе Ethereum.
Степень влияния
● Средний
Затронутые активы
ETH/USDT-4.79%
Инсайт ИИ · ETH/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Что именно отметила CertiK
CertiK указала на проблему в компоненте, связанном с протоколом MakerDAO: речь идет о liquidation keeper-боте. Keeper-боты — это сторонние автоматизированные программы, которые отслеживают позиции по залогу и запускают ликвидации, когда хранилище (vault) опускается ниже требуемого уровня обеспечения. Это важная часть инфраструктуры, но она находится вне базовых смарт-контрактов протокола.
Этот нюанс принципиален: компрометация keeper-бота не равна уязвимости в ключевом коде MakerDAO. При этом операционные риски остаются существенными — злоумышленник может заставить бота пропускать ликвидации, проводить их по невыгодным ценам или вывести средства из рабочего кошелька самого бота.
CertiK ранее предупреждала о расширении поверхности атак в DeFi-автоматизации. Как отмечал CEO компании, атаки на DeFi с использованием ИИ создают все более асимметричные условия для защитников. Keeper-боты, которые действуют автономно и часто держат кошельки с запасом средств на gas, выглядят очевидной целью.
У MakerDAO есть выделенный портал для раскрытия данных по безопасности — security.makerdao.com. Именно он является основным каналом для официальных обновлений по инцидентам. За подтвержденными деталями рекомендуется следить непосредственно там.
Почему боты ликвидаций — цель повышенной ценности
В системе обеспечения MakerDAO keeper-боты конкурируют за ликвидацию недостаточно обеспеченных позиций и получают за это комиссию. Если такие боты не срабатывают или ими манипулируют, отдельные vault могут остаться без ликвидации, повышая риск образования плохого долга для протокола. Аналогичные сценарии возникали в прошлые периоды рыночных стрессов: перегруженность сети и отсутствие активных keeper'ов приводили к реальным потерям.
Эксплуатация keeper-бота может выглядеть по-разному: вывод ETH или стейблкоинов с операционного баланса бота, фронтраннинг его вызовов на ликвидацию, либо подмена логики так, чтобы транзакция приносила выгоду атакующему, а не протоколу. Какой именно вектор, если он вообще имел место, фигурировал в сообщении CertiK, не подтверждено.
Риск сторонней автоматизации не уникален для MakerDAO. Ранее SlowMist указывала на ошибку FlashLoopAdapter, которая позволила опустошить два кошелька Safe через эксплуатацию периферийной инфраструктуры, а не уязвимость в основной логике контрактов. В целом поверхность атак DeFi все чаще смещается в слой автоматизации, а не в сам протокол.
Другие проекты уже сталкивались с высокой стоимостью подобных проблем: Maya Protocol потерял $1.7 млн из-за шести отдельных багов, а THORChain, как сообщалось, пережил эксплойт на $10 млн, затронувший кроссчейн-активы. Эти случаи подчеркивают, насколько взаимосвязанной и хрупкой может быть инфраструктура DeFi при атаках на периферийные компоненты.
Что важно отслеживать дальше
Пока CertiK не опубликует полный постмортем, а команда безопасности MakerDAO не выпустит официальное заявление, масштаб инцидента остается непроверенным. На текущий момент не подтверждены ни размер возможных потерь, ни затронутый кошелек, ни хэш транзакции.
При этом общий вывод очевиден: keeper-боты — не второстепенная деталь, а несущая инфраструктура. Если бот ликвидации откажет во время резкого движения рынка, механизм поддержания платежеспособности протокола ослабнет именно тогда, когда он нужен сильнее всего. Поэтому сообщения такого рода заслуживают внимания даже до появления полной картины.
Останется ли дело в усилении требований MakerDAO к сторонним ботам, или инцидент выявит более широкую проблему в том, как DeFi-протоколы проверяют автоматизацию вокруг своих контрактов, покажут дальнейшие раскрытия.
Дополнительные источники: source document 1.
Дисклеймер: материал носит информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов связаны с высоким риском. Перед принятием решений проводите собственное исследование.