ru
Назад к списку

MEV-бот перехватил вывод $7,73 млн из Safe-кошелька

source-logo  forklog.com 6 ч
image

15 сентября неизвестный атаковал Safe-кошелек в сети Ethereum и инициировал вывод около 2900 rsETH стоимостью примерно $7,73 млн. Транзакцию заметил MEV-бот Yoink, который провел собственную операцию раньше злоумышленника и забрал активы, сообщили специалисты Blockaid.

🚨Blockaid exploit detection system detected an exploit on an unidentified user's Safe on Ethereum.
~$7.73M confirmed rsETH loss so far.
An attacker used a public keeper multicall to drive a custom Uni V4 LP Safe module into an attacker-created hooked pool; the hook unwrapped…

— Blockaid (@blockaid_) September 15, 2026

По данным компании, атакующий использовал публичный вызов Multicall, предназначенный для автоматического выполнения операций, чтобы перенаправить подключенный к Safe пользовательский модуль ликвидности Uniswap v4 в созданный им пул с вредоносным смарт-контрактом.

Этот контракт развернул обернутый aEthrsETH обратно в rsETH, после чего Yoink извлек активы в том же блоке с помощью MEV. Одну из транзакций можно отследить через Etherscan.

Где находилась ошибка

Специалисты BlockSec и SlowMist связали инцидент с ошибкой проверки прав во вспомогательном Multicall-контракте, которому владелец кошелька заранее предоставил полномочия. Из-за некорректной проверки параметров сторонний пользователь мог пройти авторизацию и инициировать операции через доверенный компонент.

В AstraSec также назвали причиной инцидента ошибочную проверку авторизации в Multicall-контракте.

🚨~$7.8M Gnosis Safe Drain via Flawed Multicall Authorization Check

Root Cause
The root cause was a flawed authorization check in the Multicall contract. Setting the 'target' parameter to address(this) caused the inner 'multicall' to pass the validation because msg.sender… pic.twitter.com/IS6L6ixBqk

— AstraSec (@AstraSecAI) September 15, 2026

По выводам исследователей, проблема не затронула базовые смарт-контракты Safe. Уязвимым оказался дополнительный компонент, подключенный владельцем конкретного кошелька.

Kelp временно ограничил операции для адреса

Протокол Kelp DAO, выпускающий rsETH, обнаружил подозрительную активность на одном из адресов, получивших токены, и временно ограничил для него операции на 24 часа.

We've detected potential suspicious activity on an the address (0xc70f00cd7e461686b04b0e912e309beca8b80ea0) that received rsETH a few hours ago.

Out of an abundance of caution, we've placed that address under a temporary 24-hour pause. During this window, rsETH cannot move in…

— Kelp (@KelpDAO) September 15, 2026

В Kelp подчеркнули, что ограничение касается только одного адреса. Смарт-контракты протокола не затронуты, rsETH остается полностью обеспеченным, а выпуск, вывод средств и интеграции продолжают работать в обычном режиме. Пользователям не требуется предпринимать дополнительные действия.

Напомним, в феврале 2025 года уязвимость в инфраструктуре Safe назвали основной причиной взлома криптобиржи Bybit.

Жизнь после Bybit
forklog.com