CertiK повідомила про експлойт бота-ліквідатора (keeper bot) у системі ліквідацій MakerDAO
Ринкове зведення ШІ
CertiK позначила потенційний експлойт, пов'язаний із ботом-кіпером ліквідацій MakerDAO, підкресливши операційний ризик і ризик на рівні автоматизації, а не очевидну ваду базового смарт-контракту. Навіть без підтвердження скомпрометовані кіпери можуть погіршувати процес ліквідацій, підвищувати ризик проблемного боргу під час волатильності або втрачати кошти, що зберігаються в гаманцях ботів. Звіт посилює увагу ринку до периферійної інфраструктури DeFi як до зростаючої поверхні атаки, що може тиснути на апетит до ризику в DeFi на базі Ethereum.
Рівень впливу
● Середній
Активи, яких стосується
ETH/USDT-4.79%
Інсайт ШІ · ETH/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Компанія CertiK звернула увагу на інцидент, пов'язаний із ботом-ліквідатором (keeper bot), який працює з протоколом MakerDAO. Keeper-боти — це сторонні автоматизовані програми, що відстежують заставні позиції та ініціюють ліквідації, коли сховище (vault) опускається нижче вимоги щодо рівня забезпечення. Вони є важливою частиною інфраструктури, але діють поза межами основних смартконтрактів протоколу.
Ключовий нюанс полягає в тому, що компрометація keeper-бота не дорівнює уразливості в базовому коді MakerDAO. Водночас такий збій створює суттєві операційні ризики: зловмисники можуть змусити бота пропускати ліквідації, виконувати їх за невигідними цінами або вивести кошти з робочого гаманця, який бот використовує для оплати газу та операцій.
CertiK раніше попереджала про розширення поверхні атак у DeFi через автоматизацію. За словами CEO компанії, атаки з використанням ШІ в DeFi формують дедалі менш рівні умови для захисників. Keeper-боти, що працюють автономно й часто тримають на гаманцях кошти для газу, є очевидною мішенню.
Офіційним каналом для повідомлень про інциденти з безпекою MakerDAO є портал розкриття вразливостей за адресою security.makerdao.com. Саме там слід відстежувати підтверджені оновлення, щойно вони з'являтимуться.
Чому боти ліквідацій — ціль підвищеної цінності
У моделі забезпечення MakerDAO keeper-боти конкурують за ліквідацію недостатньо забезпечених позицій і отримують за це винагороду у вигляді ліквідаційної комісії. Якщо ці боти не спрацьовують або ними маніпулюють, частина vault може залишитися без ліквідації, що підвищує ризик "поганого боргу" для протоколу. Подібні ефекти спостерігалися і під час попередніх ринкових стресів: перевантаження мережі та відсутність активних keepers призводили до реальних втрат.
Експлуатація keeper-бота може відбуватися різними шляхами: виведення ETH чи стейблкоїнів із операційного балансу, фронтранінг транзакцій ліквідації або підміна виконання на транзакцію, що вигідна атакувальнику, а не протоколу. Який саме вектор, якщо він був, фігурує у повідомленні CertiK, наразі не підтверджено.
Ризики сторонньої автоматизації не є унікальними для MakerDAO. Раніше SlowMist вказувала на уразливість FlashLoopAdapter, через яку було спустошено два гаманці Safe — атака також вдарила по периферійній інфраструктурі, а не по логіці основних контрактів. Загалом поверхня атак у DeFi дедалі частіше зміщується в шар автоматизації, а не в сам протокол.
Інші проєкти вже заплатили за цю особливість високу ціну. Maya Protocol втратила $1.7 млн через шість окремих багів, а THORChain, за повідомленнями, зазнав експлойту на $10 млн, який торкнувся кросчейн-активів. Обидва випадки підкреслюють, наскільки взаємопов'язаною й крихкою може бути інфраструктура DeFi, коли атакують допоміжні компоненти.
Що відстежувати далі
Поки CertiK не оприлюднить повний постмортем або команда безпеки MakerDAO не зробить офіційної заяви, масштаб інциденту залишається неперевіреним. У доступних матеріалах не підтверджено суму втрат, уражений гаманець чи хеш транзакції.
Водночас очевидно, що keeper-боти — не маргінальна тема. Це несуча інфраструктура. Якщо бот ліквідації відмовить під час різкого руху ринку, запас міцності платоспроможності протоколу слабшає саме тоді, коли він потрібен найбільше. Саме ця системна залежність робить такі сигнали важливими навіть до появи повної картини.
Відкритими залишаються питання: чи посилить MakerDAO вимоги до сторонніх ботів, або ж інцидент вкаже на ширшу прогалину в підходах DeFi-протоколів до аудиту автоматизації, що працює навколо їхніх контрактів?
Додаткові джерела: source document 1.
Дисклеймер: матеріал має виключно інформаційний характер і не є фінансовою чи інвестиційною порадою. Ринки криптовалют і цифрових активів пов'язані зі значними ризиками. Перед ухваленням рішень проводьте власне дослідження.