15 сентября неизвестный атаковал Safe-кошелек в сети Ethereum и инициировал вывод около 2900 rsETH стоимостью примерно $7,73 млн. Транзакцию заметил MEV -бот Yoink, который провел собственную операцию раньше злоумышленника и забрал активы, сообщили специалисты Blockaid.
https://x.com/i/web/status/2099732957803999342
По данным компании, атакующий использовал публичный вызов Multicall, предназначенный для автоматического выполнения операций, чтобы перенаправить подключенный к Safe пользовательский модуль ликвидности Uniswap v4 в созданный им пул с вредоносным смарт-контрактом.
Этот контракт развернул обернутый aEthrsETH обратно в rsETH, после чего Yoink извлек активы в том же блоке с помощью MEV. Одну из транзакций можно отследить через Etherscan.
Где находилась ошибка
Специалисты BlockSec и SlowMist связали инцидент с ошибкой проверки прав во вспомогательном Multicall-контракте, которому владелец кошелька заранее предоставил полномочия. Из-за некорректной проверки параметров сторонний пользователь мог пройти авторизацию и инициировать операции через доверенный компонент.
В AstraSec также назвали причиной инцидента ошибочную проверку авторизации в Multicall-контракте.
https://x.com/i/web/status/2099775550802059527
По выводам исследователей, проблема не затронула базовые смарт-контракты Safe. Уязвимым оказался дополнительный компонент, подключенный владельцем конкретного кошелька.
Kelp временно ограничил операции для адреса
Протокол Kelp DAO, выпускающий rsETH, обнаружил подозрительную активность на одном из адресов, получивших токены, и временно ограничил для него операции на 24 часа.
https://x.com/i/web/status/2099740756865159562
В Kelp подчеркнули, что ограничение касается только одного адреса. Смарт-контракты протокола не затронуты, rsETH остается полностью обеспеченным, а выпуск, вывод средств и интеграции продолжают работать в обычном режиме. Пользователям не требуется предпринимать дополнительные действия.
Будь в курсе! Подписывайся на Телеграм.
Подписывайтесь на страницы новостей криптовалют -












