Хакер использовал кошелек Gnosis Safe в сети Ethereum, выведя около 2900 токенов rsETH стоимостью примерно 7,8 миллиона долларов (около 74,7 крор рупий). По данным фирм по безопасности BlockSec, Blockaid и SlowMist, транзакция была опережена автоматизированным ботом под названием «yoink». Кошелек жертвы был настроен таким образом, что вспомогательный контракт мог выполнять транзакции от его имени. Цель вспомогательного контракта заключалась в проверке авторизации вызывающего абонента. Однако, по словам SlowMist и BlockSec, любой адрес мог получить авторизацию, если он выдавал себя за сам вспомогательный контракт.
Злоумышленник первоначально использовал общедоступную функцию multicall для перенаправления пользовательского модуля Uniswap v4 Safe кошелька в вредоносный пул Hook. В свою очередь, модуль отвечал за развертывание aEthrsETH кошелька, который представлял собой обернутую Aave версию restaked ETH в токены rsETH. Злоумышленник пытался вывести эти токены через вредоносный пул.
:rotating_light:Blockaid exploit detection system detected an exploit on an unidentified user’s Safe on Ethereum.
~$7.73M confirmed rsETH loss so far.
An attacker used a public keeper multicall to drive a custom Uni V4 LP Safe module into an attacker-created hooked pool; the hook unwrapped…— Blockaid (@blockaid_) September 15, 2026
Впоследствии злоумышленник направил около 2900 rsETH в торговый пул, созданный за несколько минут с использованием бесполезного токена Permissionless Attacker Token. Кошелек остался с распиской, не имеющей никакой ценности. Бот Yoink инвестировал около 47 000 долларов (примерно 45 лакх рупий), чтобы обогнать очередь и получить токены, отправив 2882 rsETH на отдельный адрес.
«Первопричиной была ошибочная проверка авторизации в контракте Multicall», — заявила AstraSec в посте в X. Другие фирмы по безопасности полагали, что проблема заключалась в компоненте, которому доверял владелец кошелька, а не в основных контрактах Safe. Kelp DAO, эмитент rsETH, утверждает, что их контракты безопасны, а rsETH полностью обеспечен.
«Мы обнаружили потенциальную подозрительную активность по адресу, который получил rsETH несколько часов назад», — написал KelpDAO в X. «Из соображений предосторожности мы временно приостановили операции по этому адресу на 24 часа. В течение этого периода rsETH не может быть перемещен на него или с него».
Поскольку rsETH является активом для ликвидного стейкинга, простое владение таким активом на сумму 7,8 миллиона долларов (примерно 74,7 крор рупий) кошельком не означает, что Kelp DAO располагает таким же количеством токенов на сумму 7,8 миллиона долларов (примерно 74,7 крор рупий), которые он может легко вернуть. Если украденные rsETH все еще находятся по адресу, контролируемому Yoink, восстановление обычно включает заморозку, внесение в черный список, возврат или другие ограничения на активы, при условии, что природа токена это позволяет.
Согласно другому отчету блокчейн-фирмы по безопасности PeckShield, количество крипто-взломов резко возросло в августе, хотя сумма потерянных денег снизилась почти вдвое по сравнению с июльскими показателями. 1 сентября фирма по безопасности сообщила, что зафиксировала 50 атак в августе. Это на 67 процентов больше, чем 30 случаев, зарегистрированных в июле. Цифры, предоставленные PeckShield, могут отличаться, поскольку проекты продолжают расследовать транзакции, замораживать активы и возвращать средства.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – gadgets360




