NoticiasCriptoBot de MEV Yoink se adelanta a un exploit de rsETH de $7.8 millones reportado en Ethereum

Bot de MEV Yoink se adelanta a un exploit de rsETH de $7.8 millones reportado en Ethereum

Autor: AI Crypto Core·

Puntos clave

  • El bot de MEV Yoink aseguró la posición cero del bloque 25980525 de Ethereum, retirando 2,899.99 rsETH por unos $7.48 millones desde Aave antes de la transacción de ataque original, que luego falló.
  • Yoink reenvió 2,882.37 rsETH valorados en aproximadamente $7.43 millones a una dirección externa cuyo controlador final no ha sido identificado.
  • El sistema de detección de Blockaid marcó un exploit en una billetera Safe sin nombre con alrededor de $7.73 millones en pérdidas confirmadas de rsETH, mientras que las afirmaciones de que Kelp DAO era el propietario de la billetera y congeló los fondos carecen de verificación de primera mano.
  • Dado que la aparente víctima fue una billetera multifirma Safe, el exploit probablemente involucró una clave de firmante comprometida, una transacción aprobada maliciosamente o una vulnerabilidad de módulo, en lugar de una simple brecha de clave privada.
  • El episodio destaca el riesgo de ejecución en la mempool para los tokens de restaking líquidos usados como colateral en préstamos, y no se ha anunciado la devolución de los fondos capturados.
Bot de MEV Yoink se adelanta a un exploit de rsETH de $7.8 millones reportado en Ethereum

Un bot de MEV conocido como Yoink se adelantó a un exploit de rsETH reportado en Ethereum el 15 de septiembre de 2026, retirando casi 2,900 rsETH con un valor aproximado de $7.8 millones antes de que la transacción de ataque original pudiera ejecutarse, según datos en cadena e investigadores de seguridad.

Puntos clave

  • El bot de MEV Yoink se adelantó a un exploit de rsETH reportado, asegurando la posición cero del bloque 25980525 de Ethereum el 15 de septiembre de 2026.
  • Etherscan registra que el bot retiró 2,899.99 rsETH ($7,476,833.83) desde Aave y luego reenvió 2,882.37 rsETH ($7,431,373.16) a una dirección externa.
  • La identidad del propietario de la billetera Safe y el controlador final de la dirección receptora siguen sin confirmarse mediante ninguna declaración de primera mano.

rsETH es un token de restaking líquido emitido en Ethereum que representa posiciones de ETH en staking que generan rendimiento adicional a través de protocolos de restaking. MEV, siglas de maximal extractable value (valor extractable máximo), se refiere a las ganancias capturadas al reordenar, insertar o censurar transacciones dentro de un bloque. Su profunda integración con mercados de préstamos como Aave significa que posiciones grandes pueden retirarse o liquidarse mediante llamadas a contratos inteligentes, creando una superficie de ataque que los bots de MEV monitorean activamente en la mempool pública.

Primera atribución pública

La firma de seguridad PeckShield fue una de las primeras en caracterizar públicamente el evento, describiéndolo como un adelantamiento (front-run) de un exploit de rsETH de aproximadamente $7.81 millones en Ethereum.

#PeckShieldAlert MEV bot yoink front-runs a ~$7.81M $rsETH exploit on Ethereum pic.twitter.com/vAJwsCOfsQ

— PeckShieldAlert (@PeckShieldAlert) 15 de septiembre de 2026

Fuente: @PeckShieldAlert en X

La secuencia de la transacción

Según los registros de Etherscan del bloque 25980525, la transacción de Yoink se ejecutó a las 04:38:47 AM UTC del de septiembre de 2026. El bot retiró 2,899.999999999997756819 rsETH, valorados en $7,476,833.83 al momento de la ejecución, desde Aave.

Yoink luego reenvió 2,882.37 rsETH, valorados en $7,431,373.16, a la dirección 0xC70f00CD7E461686b04B0E912E309becA8b80ea0. La identidad y el controlador final de esa dirección receptora no han sido establecidos por la evidencia disponible.

The Defiant reportó que Yoink y la transacción de ataque original cayeron en el mismo bloque de Ethereum, con Yoink ocupando la posición cero y la transacción del atacante original fallando. Alcanzar la posición cero de un bloque requiere enviar una transacción con una tarifa de prioridad más alta o usar un relé privado, una técnica común entre operadores profesionales de MEV.

Lo que sigue sin confirmarse

La firma de seguridad Blockaid dijo que su sistema de detección de exploits marcó un exploit en la billetera Safe de un usuario no identificado en Ethereum, reportando aproximadamente $7.73 millones en pérdidas confirmadas de rsETH. Blockaid no reveló públicamente el nombre del propietario de la Safe.

Varios reportes secundarios atribuyeron la Safe afectada a Kelp DAO y afirmaron que el protocolo congeló los fondos relacionados. Ninguna declaración de primera mano de Kelp DAO, Safe, Aave o del propietario de la billetera fue verificada en la evidencia disponible. Esas afirmaciones deben tratarse como no confirmadas.

Lo que el exploit de rsETH significa para los usuarios y protocolos de DeFi

Riesgo de ejecución en las mempools públicas

El incidente ilustra una tensión estructural en la mempool pública de Ethereum: cualquier transacción transmitida sin infraestructura de relé privado es visible para los bots de MEV antes de su inclusión. En los incidentes de seguridad de DeFi, esto corta en ambos sentidos. Un bot que se adelante a un exploit puede evitar que un atacante designado capture los fondos, pero el propio bot retiene las ganancias en lugar de devolverlas a la parte afectada. El precedente es mixto: en exploits anteriores de DeFi, los bots de MEV que se adelantaron a los atacantes en algunos casos devolvieron los fondos capturados posteriormente, y en este caso no se ha anunciado ningún paso de ese tipo.

El resultado aquí, donde unos $7.4 millones se movieron a una dirección de propiedad desconocida, refleja patrones vistos en incidentes anteriores de DeFi. Un exploit previo de un puente DeFi que involucró tokens BTC falsificados demostró de manera similar cómo los flujos de tokens no autorizados pueden propagarse en cascada a través de capas de protocolos interconectadas antes de que sea posible cualquier respuesta humana.

Lecciones de seguridad para protocolos

El uso de una billetera multifirma Safe como aparente víctima es notable. Safe es ampliamente utilizada por DAOs y participantes institucionales de DeFi precisamente porque requiere múltiples firmantes. Un exploit dirigido a una Safe sugiere una clave de firmante comprometida, una transacción maliciosa aprobada por quórum o una vulnerabilidad de módulo, en lugar de una simple brecha de clave privada.

El papel de Aave como capa de liquidez de la que se retiró el rsETH apunta al riesgo acumulativo de usar tokens de restaking líquidos como colateral en mercados de préstamos. Tamaños de posición lo suficientemente grandes como para generar $7.4 millones en un solo retiro son objetivos inherentemente atractivos para MEV, independientemente de si la transacción que los activa es un exploit o una liquidación rutinaria. Los equipos de protocolo que evalúen riesgos de colateral similares en otras cadenas enfrentan una exposición de mempool comparable.

Límites de la atribución en cadena

Al momento de la publicación, Ethereum cotizaba a $2,4.37, con una subida del 0.14% en 24 horas, y el índice de sentimiento del mercado cripto en general registraba 51 (Neutral). El contexto macroeconómico no amplificó el impacto inmediato del incidente en el precio de rsETH o ETH.

Los datos en cadena pueden confirmar qué se movió, cuándo y hacia qué direcciones, pero no pueden confirmar la intención, la atribución del protocolo ni la recuperación de los fondos sin divulgación fuera de la cadena. Cualquier movimiento adicional del rsETH reenviado sería visible en los exploradores de bloques públicos, pero adjuntar nombres o responsabilidad a esas transferencias seguiría requiriendo una declaración de primera mano. Hasta que el propietario de la Safe, Kelp DAO si está involucrado, o el controlador de la dirección receptora emitan una declaración, la disposición final de los aproximadamente $7.4 millones en rsETH sigue siendo una pregunta abierta para el ecosistema DeFi de Ethereum.


Descargo de responsabilidad: Este artículo tiene fines informativos únicamente y no constituye asesoramiento financiero ni de inversión. Los mercados de criptomonedas y activos digitales conllevan un riesgo significativo. Siempre haga su propia investigación antes de tomar decisiones.

Fuente: AI Crypto Core