Больше не нужно искать — необходимые
обучающие материалы и подсказки всегда под рукой

15 сентября неизвестный злоумышленник атаковал Safe-кошелек в сети Ethereum и попытался вывести около 2900 токенов rsETH на сумму примерно $7,73 млн. Транзакцию заметил MEV-бот Yoink, который успел провести собственную операцию раньше атакующего и завладел активами, сообщили в Blockaid.
По данным компании, атакующий воспользовался публичным вызовом Multicall, предназначенным для автоматического выполнения операций, чтобы перенаправить подключенный к кошельку пользовательский модуль ликвидности Uniswap v4 в созданный им пул с вредоносным смарт-контрактом. Этот контракт развернул обернутый aEthrsETH обратно в rsETH, после чего Yoink извлек активы в том же блоке. Одну из транзакций можно отследить через Etherscan.
Специалисты BlockSec и SlowMist связали инцидент с ошибкой проверки прав во вспомогательном Multicall-контракте, которому владелец кошелька заранее предоставил полномочия. Из-за некорректной проверки параметров сторонний пользователь мог пройти авторизацию и инициировать операции через доверенный компонент. В AstraSec также назвали причиной ошибочную проверку авторизации в Multicall-контракте. Исследователи подчеркнули, что базовые смарт-контракты Safe не пострадали — уязвимым оказался дополнительный компонент, подключенный владельцем конкретного кошелька.
Протокол Kelp DAO, выпускающий rsETH, обнаружил подозрительную активность на одном из адресов, получивших токены, и временно ограничил для него операции на 24 часа. В Kelp отметили, что ограничение касается только одного адреса, смарт-контракты протокола не затронуты, rsETH остается полностью обеспеченным, а выпуск, вывод средств и интеграции продолжают работать в обычном режиме. Пользователям не требуется предпринимать дополнительных действий.
Напомним, в феврале 2025 года уязвимость в инфраструктуре Safe назвали основной причиной взлома криптобиржи Bybit.
Популярные лонгриды: