Share this article

Програма баунті MakerDAO виявляє «критичну» помилку перед запуском

MakerDAO виправив «критичну» помилку в майбутньому оновленні Multi-Collateral DAI , яка могла поставити під загрозу 10% загальної застави системи.

Updated Sep 13, 2021, 11:31 a.m. Published Oct 3, 2019, 7:00 p.m.
hacker

MakerDAO виправив «критичну» помилку в своєму ще не запущеному оновленні Multi-Collateral DAI (MCD), яке могло поставити під загрозу понад 10% загальної застави системи.

Помилка була виявлена ​​користувачем HackerOne lucash-dev, ВООЗ повідомив про це через HackerOne форум і отримав винагороду в розмірі 50 000 доларів США за виявлення потенційно руйнівної вади.

Продовження Нижче
Don't miss another story.Subscribe to the State of Crypto Newsletter today. See all newsletters

«Наша система аукціону дозволила потенційному зловмиснику створити фальшивий аукціон, пропонуючи в основному дуже невелику заставу за велику кількість DAI», — сказав CoinDesk Кріс Сміт, старший інженер програмного забезпечення MakerDAO. «Система довіряла б цьому номеру та використовувала його як кредит під заставу в системі, дозволяючи хакеру фактично забрати іншу заставу з системи».

Помилка могла зруйнувати запланований MCD MakerDAO. У своєму звіті Lucash-dev зазначив, що це «дозволяє зловмиснику викрасти ВСІ застави, що зберігаються в системі MCD, під час фази ліквідації – можливо, в рамках однієї транзакції».

Lucash-dev сказав CoinDesk:

«Це було б катастрофою, якби це трапилося в живому середовищі».

Але ні помилка, ні хост оновлення MCD так і не були опубліковані – їх було виявлено на етапі тестування, перш ніж будь-які користувачі отримали доступ до системи.

Як розробники lucash-dev, так і інженери MakerDAO повідомили CoinDesk , що кошти користувачів ніколи не були під загрозою.

Згідно з новим MCD, користувачі зможуть робити ставки на інші криптовалюти, крім ETH, як заставу для випуску нових DAI. Вартість цих «боргових позицій під заставу» має відповідати DAI в обігу, оскільки DAI є репрезентативною валютою – подібно до долара США, коли він був забезпечений золотом. Деякі користувачі можуть запустити режим ліквідації, щоб збалансувати систему.

Lucash-dev повідомив CoinDesk , що в системі сталася помилка:

«Нові багатозаставні DAI -контракти можуть увійти в «режим ліквідації» — це означає, що кожен, хто володіє DAI , просто збиратиме токени застави, що відповідають їхній частці DAI . Помилка дозволяє зловмиснику обдурити систему, щоб надати йому будь-яку кількість DAI (тільки під час режиму ліквідації), які, у свою чергу, можуть бути обмінені на всі токени, що зберігаються як застава!»

Помилка використовувала реалізацію контракту MCD, яка дозволяла користувачам публікувати фальшиві аукціони, випускати DAI, а потім виплачувати заставу.

скріншот-2019-10-03-10-47-42

Воутер Кампманн, керівник інженерного відділу MakerDAO, сказав, що такі Заходи відстеження помилок є звичайною справою.

«Завдяки подібним процесам ви проходите через систему та переконаєтеся, що вона максимально безпечна, перш ніж запускати її».

Помилка була опублікована 28 серпня та виправлена ​​до 26 вересня. Lucash-dev оприлюднив її громадськості 1 жовтня.

Зображення хакера через Shutterstock

More For You

Protocol Research: GoPlus Security

GP Basic Image

What to know:

  • As of October 2025, GoPlus has generated $4.7M in total revenue across its product lines. The GoPlus App is the primary revenue driver, contributing $2.5M (approx. 53%), followed by the SafeToken Protocol at $1.7M.
  • GoPlus Intelligence's Token Security API averaged 717 million monthly calls year-to-date in 2025 , with a peak of nearly 1 billion calls in February 2025. Total blockchain-level requests, including transaction simulations, averaged an additional 350 million per month.
  • Since its January 2025 launch , the $GPS token has registered over $5B in total spot volume and $10B in derivatives volume in 2025. Monthly spot volume peaked in March 2025 at over $1.1B , while derivatives volume peaked the same month at over $4B.

More For You

CFTC надає Polymarket, Gemini, PredictIt, LedgerX дозвіл на відсутність дій щодо правил роботи з даними

Shayne Coplan, founder and CEO of Polymarket (CoinDesk/Jesse Hamilton)

CFTC надала операторам Polymarket, PredictIt, Gemini та LedgerX дозвіл пропустити виконання певних вимог щодо ведення записів.

What to know:

  • Комісія з торгівлі товарними ф'ючерсами надала кільком компаніям, що працюють на ринку прогнозів, певну регуляторну свободу у виконанні правил щодо деривативів, натякаючи на те, що вони не матимуть проблем із застосуванням заходів примусу, якщо здійснюватимуть діяльність відповідно до намірів.
  • Листи про відмову у діях були надіслані Polymarket, PredictIt, Gemini та LedgerX/MIAX.