BlockBeatsのニュース、10月6日、Defimon Alertsの監視によると、Tornado Cashから資金提供を受けた新しいアドレスが10月6日に、休眠状態のMakerDAO ETH-A清算ボットプロキシから200枚のWETHを引き出し、約53.8万ドルの損失が発生した。このアップグレード可能なプロキシは2020年に4件のETH-A清算オークション(第1457号から第1460号、各50枚のWETH)で落札したが、deal()を呼び出さなかったため、担保はFlipperに残っていた。
実装コントラクトの引き出し関数はds-authで保護されておらず、任意の呼び出し者がトリガーできた:まず上記の古いオークションに対してdeal()を呼び出し、次にVat.fluxを経由して担保をkeeperに移し、その後GemJoin.exitで200枚のWETHを呼び出し者指定のアドレスに転送し、ETHにアンラップした。MakerDAOのコアコントラクトは設計通りに動作しており、脆弱性は第三者のボットの権限のない退出関数にあった。