MEV-бот Yoink предотвратил кражу $7,73 млн из Safe-кошелька в Ethereum
Неизвестный злоумышленник 15 сентября пытался вывести 2900 rsETH стоимостью около $7,73 млн из Safe-кошелька в сети Ethereum. Однако его попытка была замечена MEV-ботом Yoink, который среагировал быстрее и забрал активы. Об этом сообщили специалисты из Blockaid.
Как выяснили эксперты компании, атакующий использовал публичный вызов Multicall, чтобы перенаправить модуль ликвидности Uniswap v4 в созданный им вредоносный пул. Этот пул затем развернул обернутые aEthrsETH обратно в rsETH, что позволило Yoink извлечь активы в том же блоке.
Проблема в Multicall-контракте была связана с ошибкой проверки прав, позволяющей злоумышленнику пройти авторизацию и инициировать операции через доверенный компонент. Об этом сообщили аналитики из BlockSec, SlowMist и AstraSec, отметив, что базовые смарт-контракты Safe не были затронуты.
В ответ на инцидент, протокол Kelp DAO временно ограничил операции для адреса, который недавно получил rsETH. Ограничение было введено на 24 часа для предотвращения дальнейших подозрительных операций, при этом смарт-контракты остались невредимыми, и пользователям не требуется предпринимать никаких дополнительных действий.