Forklog
2026-09-15 13:37:53

MEV-бот перехватил вывод $7,73 млн из Safe-кошелька

15 сентября неизвестный атаковал Safe-кошелек в сети Ethereum и инициировал вывод около 2900 rsETH стоимостью примерно $7,73 млн. Транзакцию заметил MEV-бот Yoink, который провел собственную операцию раньше злоумышленника и забрал активы, сообщили специалисты Blockaid. 🚨Blockaid exploit detection system detected an exploit on an unidentified user's Safe on Ethereum.~$7.73M confirmed rsETH loss so far.An attacker used a public keeper multicall to drive a custom Uni V4 LP Safe module into an attacker-created hooked pool; the hook unwrapped…— Blockaid (@blockaid_) September 15, 2026 По данным компании, атакующий использовал публичный вызов Multicall, предназначенный для автоматического выполнения операций, чтобы перенаправить подключенный к Safe пользовательский модуль ликвидности Uniswap v4 в созданный им пул с вредоносным смарт-контрактом. Этот контракт развернул обернутый aEthrsETH обратно в rsETH, после чего Yoink извлек активы в том же блоке с помощью MEV. Одну из транзакций можно отследить через Etherscan. Где находилась ошибка Специалисты BlockSec и SlowMist связали инцидент с ошибкой проверки прав во вспомогательном Multicall-контракте, которому владелец кошелька заранее предоставил полномочия. Из-за некорректной проверки параметров сторонний пользователь мог пройти авторизацию и инициировать операции через доверенный компонент. В AstraSec также назвали причиной инцидента ошибочную проверку авторизации в Multicall-контракте. 🚨~$7.8M Gnosis Safe Drain via Flawed Multicall Authorization CheckRoot CauseThe root cause was a flawed authorization check in the Multicall contract. Setting the 'target' parameter to address(this) caused the inner 'multicall' to pass the validation because msg.sender… pic.twitter.com/IS6L6ixBqk— AstraSec (@AstraSecAI) September 15, 2026 По выводам исследователей, проблема не затронула базовые смарт-контракты Safe. Уязвимым оказался дополнительный компонент, подключенный владельцем конкретного кошелька. Kelp временно ограничил операции для адреса Протокол Kelp DAO, выпускающий rsETH, обнаружил подозрительную активность на одном из адресов, получивших токены, и временно ограничил для него операции на 24 часа. We've detected potential suspicious activity on an the address (0xc70f00cd7e461686b04b0e912e309beca8b80ea0) that received rsETH a few hours ago. Out of an abundance of caution, we've placed that address under a temporary 24-hour pause. During this window, rsETH cannot move in…— Kelp (@KelpDAO) September 15, 2026 В Kelp подчеркнули, что ограничение касается только одного адреса. Смарт-контракты протокола не затронуты, rsETH остается полностью обеспеченным, а выпуск, вывод средств и интеграции продолжают работать в обычном режиме. Пользователям не требуется предпринимать дополнительные действия. Напомним, в феврале 2025 года уязвимость в инфраструктуре Safe назвали основной причиной взлома криптобиржи Bybit. https://forklog.com/exclusive/zhizn-posle-bybit

Получите Информационный бюллетень Crypto
Прочтите Отказ от ответственности : Весь контент, представленный на нашем сайте, гиперссылки, связанные приложения, форумы, блоги, учетные записи социальных сетей и другие платформы («Сайт») предназначен только для вашей общей информации, приобретенной у сторонних источников. Мы не предоставляем никаких гарантий в отношении нашего контента, включая, но не ограничиваясь, точность и обновление. Никакая часть содержания, которое мы предоставляем, представляет собой финансовый совет, юридическую консультацию или любую другую форму совета, предназначенную для вашей конкретной опоры для любых целей. Любое использование или доверие к нашему контенту осуществляется исключительно на свой страх и риск. Вы должны провести собственное исследование, просмотреть, проанализировать и проверить наш контент, прежде чем полагаться на них. Торговля - очень рискованная деятельность, которая может привести к серьезным потерям, поэтому проконсультируйтесь с вашим финансовым консультантом, прежде чем принимать какие-либо решения. Никакое содержание на нашем Сайте не предназначено для запроса или предложения