MEV-бот перехватил $7,73 млн из Safe-кошелька
MEV-бот Yoink опередил злоумышленника и забрал около 2900 rsETH (~$7,73 млн) при попытке вывода из Safe‑кошелька в Ethereum 15 сентября через публичный Multicall.
15 сентября злоумышленник инициировал вывод около 2900 rsETH (примерно $7,73 млн) из Safe‑кошелька в сети Ethereum. Операцию заметил и опередил MEV‑бот Yoink: бот выполнил собственную транзакцию с более высокой комиссией в том же блоке и вывел средства, сообщили специалисты Blockaid.
По данным аналитиков, атакующий использовал публичный вызов Multicall, предназначенный для пакетного выполнения транзакций. Через этот вызов злоумышленник перенаправил подключённый к кошельку пользовательский модуль ликвидности Uniswap v4 в созданный им вредоносный пул и развернул контракт, который конвертировал обёрнутые активы обратно в rsETH. Одна из транзакций инцидента доступна для просмотра в блокчейне через Etherscan.
Исследователи из BlockSec и SlowMist связали инцидент с ошибкой проверки прав во вспомогательном Multicall‑контракте, которому владелец кошелька заранее предоставил разрешения. По их оценке, из‑за некорректной валидации параметров сторонний пользователь мог пройти авторизацию и инициировать операции через доверенный компонент. Аналогичные выводы привели специалисты AstraSec. По имеющимся данным, базовые смарт‑контракты Safe не были скомпрометированы — уязвимым оказался подключённый дополнительный модуль.
Протокол Kelp DAO, выпускающий токен rsETH, обнаружил подозрительную активность на одном из адресов и временно ограничил операции для этого адреса на 24 часа. В заявлении Kelp указали, что ограничения коснулись единственного адреса, смарт‑контракты протокола не пострадали, rsETH остаётся обеспеченным, а операции по выпуску, выводу и интеграциям продолжают работать в обычном режиме. Пользователям дополнительных действий не требуется.
В феврале 2025 года уязвимость в инфраструктуре Safe фигурировала в расследовании по взлому криптобиржи Bybit. Расследование текущего инцидента продолжают специалисты BlockSec, SlowMist и AstraSec, которые изучают детали авторизации и последовательность действий злоумышленника и MEV‑бота.
Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.







