Как сообщает Unchained, ранним утром во вторник из Ethereum Safe вывели около $7,8 млн в токенах rsETH. Из кошелька переместили примерно 2 900 rsETH. Инцидент произошёл в 04:38 UTC и был впервые отмечен компанией Blockaid.
В том же блоке обобщённый MEV-поисковик Yoink опередил транзакцию атакующего. Бот заплатил около $46 000 создателю блока за приоритетный порядок включения своей операции и получил средства. На новый адрес он направил 2 882 rsETH.
Модуль с избыточными полномочиями
Blockaid описала инцидент как злоупотребление авторизацией модуля, а не как ошибку базового кода Safe или проблему с ключом владельца. Исследователи BlockSec, SlowMist и AstraSec связали уязвимость с вспомогательным модулем Multicall, который ранее одобрил владелец кошелька.
Модуль считал предварительно авторизованными вызовы, направленные на его собственный адрес. Поэтому внешний участник мог передать через него инструкции, а Safe исполнял их как команды авторизованного модуля.
Затронутый компонент был связан с ликвидностью Uniswap v4 и имел точку входа для инструкций, заданных вызывающей стороной. Через неё атакующий направил средства в контролируемый им пул, преобразовал доходный актив aEthrsETH в обычный rsETH и оставил взамен бесполезные квитанции.
Адрес с активами заморожен
Поскольку транзакция эксплойта находилась в публичном мемпуле, Yoink увидел её и выполнил свою операцию первым в том же блоке. Kelp DAO заморозила адрес, на который бот перевёл средства, в течение двух часов. Протокол сообщил о временной приостановке на 24 часа, а также заявил, что rsETH остаётся полностью обеспеченным, а выпуск и вывод токенов не затронуты.
Первоисточник
Материал подготовлен редакцией LegalCoin по публикации Unchained от 15 сентября 2026.