Il MEV bot "yoink" intercetta 2.882 rsETH sottratti da un hacker
Riepilogo di mercato AI
Un aggressore ha sfruttato una falla nella convalida dei permessi in un contratto Multicall autorizzato da un multisig Safe, prendendo di mira ~2.900 rsETH, ma un bot MEV ha frontrunnato la transazione e ha intercettato 2.882 rsETH dopo aver pagato ~47 mila $ in gas. Le società di sicurezza indicano che il problema proveniva da componenti autorizzati dagli utenti piuttosto che dai contratti core di Safe. Kelp DAO ha messo in pausa l'indirizzo ricevente per 24 ore, evidenziando i rischi in corso legati agli smart contract e al mempool.
Livello dell'impatto
● Medium
Asset interessati
ETH/USDT-3.70%
Approfondimenti AI · ETH/USDTApprofondimenti AI
● Neutrale
Fai subito trading
⚠️ Le analisi generate dall'AI si basano sui contenuti delle notizie e sono forniti esclusivamente a scopo informativo. Non costituiscono consulenza in materia di investimenti né rappresentano le opinioni di BingX. Investire comporta rischi. Fai trading in modo responsabile.
Secondo quanto riportato da Huo Xing Cai Jing citando CoinDesk, un attaccante ha sfruttato un difetto nella validazione dei permessi all'interno del contratto Multicall autorizzato da un wallet multisig Safe, nel tentativo di trasferire circa 2.900 rsETH (circa 7,8 milioni di dollari). Il bot di trading automatizzato "yoink" ha individuato la transazione nella mempool pubblica e ha pagato circa 47.000 dollari in commissioni gas per eseguirla in frontrun, riuscendo a intercettare 2.882 rsETH e a trasferirli su un altro indirizzo. BlockSec, Blockaid, SlowMist e AstraSec hanno confermato che la vulnerabilità deriva da componenti autorizzati dall'utente, e non dai contratti core di Safe. L'emittente di rsETH, Kelp DAO, ha imposto una sospensione di 24 ore sull'indirizzo destinatario.