MEV-бот Yoink спас $7,73 млн от хакера, атаковавшего Safe-кошелек
15 сентября в сети Ethereum произошла попытка вывода крупных средств из Safe-кошелька, в результате которой злоумышленник планировал получить около 2900 rsETH на сумму $7,73 млн. Однако его намерения были сорваны благодаря MEV-боту Yoink, который сумел провести операцию быстрее и перехватить активы, как сообщают специалисты Blockaid.
По информации от Blockaid, злоумышленник использовал публичный вызов Multicall для манипуляции с модулем ликвидности Uniswap v4, связанным с Safe. Это позволило ему перенаправить средства в специально созданный пул с вредоносным контрактом, который развернул обернутый aEthrsETH обратно в rsETH, после чего Yoink осуществил извлечение активов.
Исследователи из BlockSec и SlowMist выяснили, что инцидент произошел из-за ошибки проверки прав в Multicall-контракте, который владелец кошелька предварительно авторизовал. Некорректная проверка параметров позволила злоумышленнику осуществить операции через доверенный компонент. AstraSec также указал на ошибочную проверку авторизации как на корень проблемы.
В связи с этим Kelp DAO, выпускающий rsETH, временно ограничил операции для подозрительного адреса, который получил токены. В Kelp уточнили, что ограничения касаются только одного адреса, и операции с rsETH продолжаются в обычном режиме, без угроз для пользователей.