Bot MEV Yoink "đón đầu" vụ tấn công rsETH trị giá 7,8 triệu USD trên Ethereum
Tóm tắt thị trường bằng AI
Một bot MEV (Yoink) đã frontran và về cơ bản vô hiệu hóa một vụ khai thác rsETH trị giá khoảng ~$7.81m liên quan đến một lỗ hổng kiểm tra ủy quyền của trình thực thi mô-đun ví Safe, khiến giao dịch của kẻ tấn công ban đầu bị revert. Dù thiệt hại có vẻ đã được kiềm chế trong trường hợp này, sự cố nhấn mạnh các bề mặt tấn công dai dẳng của hợp đồng thông minh và mô-đun ví, cũng như rủi ro thực thi do MEV chi phối trên Ethereum, có thể gây áp lực lên tâm lý trong ngắn hạn và làm gia tăng mức độ giám sát an ninh trên toàn bộ các tích hợp DeFi.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
ETH/USDT-5.84%
Quan điểm AI · ETH/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
ChainCatcher đưa tin, trên Ethereum, một bot MEV có tên Yoink đã frontrun một giao dịch khai thác lỗ hổng nhắm vào ví Safe. PeckShield ước tính quy mô vụ việc liên quan rsETH vào khoảng 7,81 triệu USD.
Dữ liệu on-chain cho thấy giao dịch của Yoink nhận 2.900 rsETH và chuyển 2.882,37 rsETH tới địa chỉ 0xC70f00CD7E461686b04B0E912E309becA8b80ea0. Địa chỉ này hiện nắm giữ 2.882,36740883 rsETH. Cùng giao dịch đó, Yoink chuyển thêm 17,63 rsETH tới Uniswap v4 Pool Manager; sau đó Pool Manager gửi 18,95 ETH về hợp đồng Yoink, và hợp đồng này tiếp tục chuyển 18,93 ETH cho block builder.
Giao dịch của Yoink và giao dịch tấn công ban đầu đều được đưa vào block Ethereum số 25980525. Giao dịch của Yoink xuất hiện trước, còn giao dịch tấn công ban đầu bị revert, phù hợp với đánh giá của các nhà nghiên cứu bảo mật về chiến thuật frontrunning.
BlockSec cho biết lỗ hổng xuất phát từ sai sót trong kiểm tra ủy quyền (authorization check) tại hợp đồng executor liên quan đến một Safe module đang được bật, khiến kẻ xấu có thể thực thi các lệnh gọi độc hại thông qua một executor được tin cậy. Blockaid nhận định kẻ tấn công đã lợi dụng các keeper multicalls công khai để điều hướng một mô-đun thanh khoản Uniswap v4 tùy biến tới một hook pool do chính kẻ tấn công tạo ra, từ đó "giải gói" aEthrsETH thành rsETH.