Forklog
2026-09-15 13:37:53

MEV-бот перехватил вывод $7,73 млн из Safe-кошелька

15 сентября неизвестный атаковал Safe-кошелек в сети Ethereum и инициировал вывод около 2900 rsETH стоимостью примерно $7,73 млн. Транзакцию заметил MEV-бот Yoink, который провел собственную операцию раньше злоумышленника и забрал активы, сообщили специалисты Blockaid. 🚨Blockaid exploit detection system detected an exploit on an unidentified user's Safe on Ethereum.~$7.73M confirmed rsETH loss so far.An attacker used a public keeper multicall to drive a custom Uni V4 LP Safe module into an attacker-created hooked pool; the hook unwrapped…— Blockaid (@blockaid_) September 15, 2026 По данным компании, атакующий использовал публичный вызов Multicall, предназначенный для автоматического выполнения операций, чтобы перенаправить подключенный к Safe пользовательский модуль ликвидности Uniswap v4 в созданный им пул с вредоносным смарт-контрактом. Этот контракт развернул обернутый aEthrsETH обратно в rsETH, после чего Yoink извлек активы в том же блоке с помощью MEV. Одну из транзакций можно отследить через Etherscan. Где находилась ошибка Специалисты BlockSec и SlowMist связали инцидент с ошибкой проверки прав во вспомогательном Multicall-контракте, которому владелец кошелька заранее предоставил полномочия. Из-за некорректной проверки параметров сторонний пользователь мог пройти авторизацию и инициировать операции через доверенный компонент. В AstraSec также назвали причиной инцидента ошибочную проверку авторизации в Multicall-контракте. 🚨~$7.8M Gnosis Safe Drain via Flawed Multicall Authorization CheckRoot CauseThe root cause was a flawed authorization check in the Multicall contract. Setting the 'target' parameter to address(this) caused the inner 'multicall' to pass the validation because msg.sender… pic.twitter.com/IS6L6ixBqk— AstraSec (@AstraSecAI) September 15, 2026 По выводам исследователей, проблема не затронула базовые смарт-контракты Safe. Уязвимым оказался дополнительный компонент, подключенный владельцем конкретного кошелька. Kelp временно ограничил операции для адреса Протокол Kelp DAO, выпускающий rsETH, обнаружил подозрительную активность на одном из адресов, получивших токены, и временно ограничил для него операции на 24 часа. We've detected potential suspicious activity on an the address (0xc70f00cd7e461686b04b0e912e309beca8b80ea0) that received rsETH a few hours ago. Out of an abundance of caution, we've placed that address under a temporary 24-hour pause. During this window, rsETH cannot move in…— Kelp (@KelpDAO) September 15, 2026 В Kelp подчеркнули, что ограничение касается только одного адреса. Смарт-контракты протокола не затронуты, rsETH остается полностью обеспеченным, а выпуск, вывод средств и интеграции продолжают работать в обычном режиме. Пользователям не требуется предпринимать дополнительные действия. Напомним, в феврале 2025 года уязвимость в инфраструктуре Safe назвали основной причиной взлома криптобиржи Bybit. https://forklog.com/exclusive/zhizn-posle-bybit

Ricevi la newsletter di Crypto
Leggi la dichiarazione di non responsabilità : Tutti i contenuti forniti nel nostro sito Web, i siti con collegamento ipertestuale, le applicazioni associate, i forum, i blog, gli account dei social media e altre piattaforme ("Sito") sono solo per le vostre informazioni generali, procurati da fonti di terze parti. Non rilasciamo alcuna garanzia di alcun tipo in relazione al nostro contenuto, incluso ma non limitato a accuratezza e aggiornamento. Nessuna parte del contenuto che forniamo costituisce consulenza finanziaria, consulenza legale o qualsiasi altra forma di consulenza intesa per la vostra specifica dipendenza per qualsiasi scopo. Qualsiasi uso o affidamento sui nostri contenuti è esclusivamente a proprio rischio e discrezione. Devi condurre la tua ricerca, rivedere, analizzare e verificare i nostri contenuti prima di fare affidamento su di essi. Il trading è un'attività altamente rischiosa che può portare a perdite importanti, pertanto si prega di consultare il proprio consulente finanziario prima di prendere qualsiasi decisione. Nessun contenuto sul nostro sito è pensato per essere una sollecitazione o un'offerta