Рынок

MEV-бот перехватил вывод $7,73 млн из Safe-кошелька

15 сентября неизвестный атаковал Safe-кошелек в сети Ethereum и инициировал вывод около 2900 rsETH стоимостью примерно $7,73 млн. Транзакцию заметил MEV-бот

3 мин чтенияИсточник: ForkLog
MEV-бот перехватил вывод $7,73 млн из Safe-кошелька
TelegramВКонтактеWhatsApp

15 сентября неизвестный атаковал Safe-кошелек в сети Ethereum и инициировал вывод около 2900 rsETH стоимостью примерно $7,73 млн. Транзакцию заметил MEV -бот Yoink, который провел собственную операцию раньше злоумышленника и забрал активы, сообщили специалисты Blockaid.

🚨Blockaid exploit detection system detected an exploit on an unidentified user's Safe on Ethereum. ~$7.73M confirmed rsETH loss so far. An attacker used a public keeper multicall to drive a custom Uni V4 LP Safe module into an attacker-created hooked pool; the hook unwrapped…

По данным компании, атакующий использовал публичный вызов Multicall, предназначенный для автоматического выполнения операций, чтобы перенаправить подключенный к Safe пользовательский модуль ликвидности Uniswap v4 в созданный им пул с вредоносным смарт-контрактом.

Этот контракт развернул обернутый aEthrsETH обратно в rsETH, после чего Yoink извлек активы в том же блоке с помощью MEV. Одну из транзакций можно отследить через Etherscan.

Где находилась ошибка

Специалисты BlockSec и SlowMist связали инцидент с ошибкой проверки прав во вспомогательном Multicall-контракте, которому владелец кошелька заранее предоставил полномочия. Из-за некорректной проверки параметров сторонний пользователь мог пройти авторизацию и инициировать операции через доверенный компонент.

В AstraSec также назвали причиной инцидента ошибочную проверку авторизации в Multicall-контракте.

🚨~$7.8M Gnosis Safe Drain via Flawed Multicall Authorization Check Root Cause The root cause was a flawed authorization check in the Multicall contract. Setting the 'target' parameter to address(this) caused the inner 'multicall' to pass the validation because msg.sender… pic.twitter.com/IS6L6ixBqk

По выводам исследователей, проблема не затронула базовые смарт-контракты Safe. Уязвимым оказался дополнительный компонент, подключенный владельцем конкретного кошелька.

Kelp временно ограничил операции для адреса

Протокол Kelp DAO, выпускающий rsETH, обнаружил подозрительную активность на одном из адресов, получивших токены, и временно ограничил для него операции на 24 часа.

We've detected potential suspicious activity on an the address (0xc70f00cd7e461686b04b0e912e309beca8b80ea0) that received rsETH a few hours ago. Out of an abundance of caution, we've placed that address under a temporary 24-hour pause. During this window, rsETH cannot move in…

В Kelp подчеркнули, что ограничение касается только одного адреса. Смарт-контракты протокола не затронуты, rsETH остается полностью обеспеченным, а выпуск, вывод средств и интеграции продолжают работать в обычном режиме. Пользователям не требуется предпринимать дополнительные действия.

Напомним, в феврале 2025 года уязвимость в инфраструктуре Safe назвали основной причиной взлома криптобиржи Bybit.

Подписывайтесь на ForkLog в социальных сетях

Поделиться новостью

TelegramВКонтактеWhatsApp
Рынок1 мин

Мнение: высокие ставки меняют расстановку сил на рынках

В авторской колонке для ForkLog трейдер и автор Telegram-канала Coen+ Владимир Коэн разобрал, как рынки адаптируются к ожиданиям более высоких ставок, почему нефть и рост доходностей усиливают давление на активы и что происходит с биткоином, Ethereum и потоками в криптофонды. Финансовые рынки: 8–14 сентября 2026 года. Весной и летом было много споров, решится ли ФРС на повышение ставки. На момент подготовки материала фьючерсы показывали 90,07% вероятности против 33% месяц назад. Вероятности уровней ставки ФРС на ближайших заседаниях. Данные: CME FedWatch. Финансовые рынки уже перестраиваются под более длительный период высоких ставок и доходностей. Центробанки многих крупных экономик начали