MEV-бот Yoink випередив атаку на $7,8 млн із rsETH в Ethereum

Ринкове зведення ШІ
MEV-бот (Yoink) здійснив фронтран і фактично нейтралізував експлойт rsETH на ~$7.81 млн, пов'язаний із вадою в перевірці авторизації виконавця модуля Safe wallet, що призвело до відкату транзакції початкового атакувальника. Хоча в цьому випадку втрати, схоже, були стримані, інцидент підкреслює стійкі поверхні атак на смартконтракти та модулі гаманців, а також ризик виконання, зумовлений MEV, на Ethereum, що може тиснути на настрої в найближчій перспективі та посилювати увагу до безпеки в усіх DeFi-інтеграціях.
Рівень впливу
● Середній
Активи, яких стосується
ETH/USDT-5.31%
Інсайт ШІ · ETH/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
За даними ChainCatcher, у мережі Ethereum MEV-бот під назвою Yoink випередив транзакцію експлойту, спрямованого на вразливість у гаманцях Safe. PeckShield оцінив інцидент як атаку з rsETH на $7,81 млн. Ончейн-дані свідчать, що транзакція Yoink отримала 2 900 rsETH і переказала 2 882,37 rsETH на адресу 0xC70f00CD7E461686b04B0E912E309becA8b80ea0, яка наразі утримує 2 882,36740883 rsETH. У тій самій транзакції 17,63 rsETH було надіслано до Uniswap v4 Pool Manager, після чого той переказав 18,95 ETH на контракт Yoink; далі контракт відправив 18,93 ETH блок-білдеру. І транзакція Yoink, і початкова транзакція атаки потрапили до блоку Ethereum 25980525. Транзакція Yoink була включена першою, а оригінальна транзакція атаки завершилась відкатом, що узгоджується з оцінкою дослідників безпеки щодо використання фронтранінгу. BlockSec пов'язав вразливість із помилкою перевірки авторизації в контракті виконавця, який працює разом з увімкненим модулем Safe, що дозволяло виконувати шкідливі виклики через "довіреного" executor'а. Blockaid повідомив, що зловмисник зловживав публічно доступними keeper multicalls, щоб спрямувати кастомний модуль ліквідності Uniswap v4 до hook pool, створеного самим атакувальником; далі модуль розпаковував aEthrsETH у rsETH.