Больше не нужно искать — необходимые
обучающие материалы и подсказки всегда под рукой

15 сентября злоумышленник предпринял атаку на Safe-кошелек в Ethereum, попытавшись вывести порядка 2900 rsETH на сумму около 7,73 млн долларов. Эту транзакцию перехватил MEV-бот Yoink, который выполнил собственную операцию раньше хакера и завладел средствами, о чем рассказали в компании Blockaid.
Как отметили в Blockaid, злоумышленник задействовал общедоступный вызов Multicall, который обычно служит для автоматического исполнения операций, чтобы направить пользовательский модуль ликвидности Uniswap v4, привязанный к Safe, в сконструированный им пул с вредоносным контрактом. Вредоносный контракт преобразовал обернутый актив aEthrsETH обратно в rsETH, после чего бот Yoink в том же блоке вывел средства, используя MEV. Детали одной из операций можно найти в обозревателе блоков.
Где находилась ошибка
Эксперты BlockSec и SlowMist считают, что причиной стала ошибка в проверке прав доступа во вспомогательном контракте Multicall, которому владелец кошелька ранее выдал разрешения. Из-за некорректной валидации параметров посторонний пользователь мог успешно авторизоваться и запускать операции через этот доверенный компонент. Команда AstraSec согласилась, что к инциденту привела неправильная проверка авторизации в том же Multicall-контракте.
Согласно заключению аналитиков, основные смарт-контракты Safe не пострадали. Уязвимость была обнаружена в дополнительном модуле, который установил владелец конкретного кошелька.
Kelp временно ограничил операции для адреса
Протокол Kelp DAO, отвечающий за выпуск rsETH, зафиксировал подозрительную активность на одном из адресов, куда поступили токены, и ввел для него временную блокировку операций сроком на 24 часа. Представители Kelp уточнили, что блокировка затрагивает лишь один адрес. Смарт-контракты протокола не пострадали, rsETH по-прежнему полностью обеспечен, а выпуск, вывод средств и интеграции работают в штатном режиме. Пользователям не нужно предпринимать каких-либо дополнительных мер.
Напомним, что в феврале 2025 года уязвимость в инфраструктуре Safe была признана главной причиной взлома криптобиржи Bybit
Популярные новости: