NieuwsCryptoMEV-bot Yoink lijnt gerapporteerde rsETH-exploit van $7,8 miljoen op Ethereum af

MEV-bot Yoink lijnt gerapporteerde rsETH-exploit van $7,8 miljoen op Ethereum af

Auteur: AI Crypto Core·

Belangrijkste punten

  • De MEV-bot Yoink verkreeg blokpositie nul in Ethereum-blok 25980525 en trok 2.899,99 rsETH ter waarde van ongeveer $7,48 miljoen op van Aave vóór de oorspronkelijke aanvalstransactie, die vervolgens mislukte (revert).
  • Yoink stuurde 2.882,37 rsETH ter waarde van ongeveer $7,43 miljoen door naar een extern adres waarvan de ultieme beheerder niet is geïdentificeerd.
  • Blockaid's detectiesysteem signaleerde een exploit op een niet-benoemde Safe-portemonnee met circa $7,73 miljoen aan bevestigde rsETH-verliezen, terwijl beweringen dat Kelp DAO de portemonnee bezat en fondsen bevroor, een verificatie uit eerste hand missen.
  • Omdat het blijkbare slachtoffer een multisig Safe-portemonnee was, hield de exploit waarschijnlijk verband met een gecompromitteerde ondertekenaarssleutel, een kwaadaardig goedgekeurde transactie of een modulekwetsbaarheid, in plaats van een eenvoudige schending van een privésleutel.
  • Het incident benadrukt het mempool-uitvoeringsrisico voor liquid restaking-tokens die als leningsonderpand worden gebruikt, en er is geen aankondiging gedaan dat de veroverde fondsen worden teruggegeven.
MEV-bot Yoink lijnt gerapporteerde rsETH-exploit van $7,8 miljoen op Ethereum af

Een MEV-bot genaamd Yoink lijnde op 15 september 2026 een gerapporteerde rsETH-exploit op Ethereum af en trok bijna 2.900 rsETH, ter waarde van ongeveer $7,8 miljoen, op voordat de oorspronkelijke aanvalstransactie kon worden uitgevoerd, aldus on-chain gegevens en beveiligingsonderzoekers.

Kernpunten

  • MEV-bot Yoink lijnde een gerapporteerde rsETH-exploit af en verkreeg positie nul in Ethereum-blok 25980525 op 15 september 2026.
  • Etherscan registreert dat de bot 2.899,99 rsETH ($7.476.833,83) van Aave opnam en vervolgens 2.882,37 rsETH ($7.431.373,16) doorstuurde naar een extern adres.
  • De identiteit van de eigenaar van de Safe-portemonnee en de ultieme beheerder van het ontvangende adres blijven onbevestigd door enige verklaring uit eerste hand.

rsETH is een liquid restaking-token uitgegeven op Ethereum, die gestaakte ETH-posities vertegenwoordigt die extra rendement genereren via restaking-protocollen. MEV, een afkorting van maximal extractable value, verwijst naar winst die wordt verkregen door het herordenen, invoegen of censureren van transacties binnen een blok. De diepe integratie met leningsmarkten zoals Aave betekent dat grote posities via smart-contract-aanroepen kunnen worden opgenomen of geliquideerd, waardoor een aanvalsoppervlak ontstaat dat MEV-bots actief in de openbare mempool monitoren.

Eerste publieke toewijzing

Beveiligingsbedrijf PeckShield behoorde tot de eersten die het incident publiek karakteriseerden, en beschreef het als een front-run van een rsETH-exploit van circa $7,81 miljoen op Ethereum.

#PeckShieldAlert MEV bot yoink front-runs a ~$7.81M $rsETH exploit on Ethereum pic.twitter.com/vAJwsCOfQ

— PeckShieldAlert (@PeckShieldAlert) September 15, 2026

Bron: @PeckShieldAlert on X

De transactiesequentie

Volgens de Etherscan-gegevens voor blok 25980525 werd Yoink's transactie uitgevoerd om 04:38:47 UTC op 15 september 2026. De bot trok 2.899,999999999997756819 rsETH, ter waarde van $7.476.833,83 bij uitvoering, van Aave op.

Yoink stuurde vervolgens 2.882,37 rsETH, ter waarde van $7.431.373,16, door naar het adres 0xC70f00CD7E461686b04B0E912E309becA8b80ea0. De identiteit en ultieme beheerder van dat ontvangende adres zijn niet vastgesteld op basis van de beschikbare gegevens.

The Defiant meldde dat Yoink en de oorspronkelijke aanvalstransactie in hetzelfde Ethereum-blok terechtkwamen, waarbij Yoink positie nul innam en de transactie van de oorspronkelijke aanvaller mislukte (revert). Het verkrijgen van blokpositie nul vereist het indienen van een transactie met een hogere prioriteitsvergoeding of het gebruik van een privé-relay, een techniek die veelvoorkomend is bij professionele MEV-operators.

Wat onbevestigd blijft

Beveiligingsbedrijf Blockaid meldde dat zijn exploitdetectiesysteem een exploit signaleerde op de Safe-portemonnee van een niet-geïdentificeerde gebruiker op Ethereum, met circa $7,73 miljoen aan bevestigd rsETH-verlies. Blockaid maakte de eigenaar van de Safe niet publiek bekend.

Meerdere secundaire berichten schreven de getroffen Safe toe aan Kelp DAO en beweerden dat het protocol de betreffende fondsen had bevroren. Er is geen verklaring uit eerste hand van Kelp DAO, Safe, Aave of de eigenaar van de portemonnee geverifieerd in de beschikbare gegevens. Deze beweringen moeten als onbevestigd worden beschouwd.

Wat de rsETH-exploit betekent voor DeFi-gebruikers en -protocollen

Uitvoeringsrisico in openbare mempools

Het incident illustreert een structurele spanning in Ethereum's openbare mempool: elke transactie die wordt uitgezonden zonder privé-relay-infrastructuur is zichtbaar voor MEV-bots vóór opname. Bij DeFi-beveiligingsincidenten snijdt dit aan twee kanten. Een bot die een exploit front-runt kan verhinderen dat een aangewezen aanvaller de fondsen bemachtigt, maar de bot zelf behoudt de opbrengsten in plaats van deze terug te geven aan de getroffen partij. Het precedent is wisselend: bij eerdere DeFi-exploits hebben MEV-bots die aanvallers front-randen in sommige gevallen de veroverde fondsen later teruggegeven, en een dergelijke stap is in dit geval niet aangekondigd.

De uitkomst hier, waarbij circa $7,4 miljoen naar een adres metbekende eigenaar werd verplaatst, weerspiegelt patronen uit eerdere DeFi-incidenten. Een eerdere DeFi-bridge-exploit met vervalste BTC-tokens liet op vergelijkbare wijze zien hoe ongeautoriseerde tokenstromen kunnen doorwerken via onderling verbonden protocollagen voordat enige menselijke reactie mogelijk is.

Lessen voor protocolbeveiliging

Het gebruik van een Safe-multisig-portemonnee als blijkbare slachtoffer is opmerkelijk. Safe wordt breed ingezet door DAO's en institutionele DeFi-deelnemers juist omdat meerdere ondertekenaars vereist zijn. Een exploit die een Safe aanvalt, wijst op een gecompromitteerde ondertekenaarssleutel, een door quorum goedgekeurde kwaadaardige transactie of een kwetsbaarheid in een module, in plaats van een eenvoudige schending van een privésleutel.

Aave's rol als liquiditeitslaag waarvan de rsETH werd opgenomen, wijst op het cumulatieve risico van het gebruiken van liquid restaking-tokens als onderpand in leningsmarkten. Positiegroottes die groot genoeg zijn om $7,4 miljoen in één opname te genereren, zijn op zichzelf al aantrekkelijke MEV-doelen, ongeacht of de triggersende transactie een exploit of een routinematige liquidatie is. Protocollteams die vergelijkbare onderpandrisico's op andere chains beoordelen, krijgen te maken met vergelijkbare mempool-blootstelling.

Grenzen van on-chain attributie

Ten tijde van publicatie stond Ethereum op $2.412,37, een stijging van 0,14% in 24 uur, terwijl de bredere sentimentindex voor de cryptomarkt op 51 (neutraal) stond. De macro-achtergrond versterkte de directe prijsimpact van het incident op rsETH of ETH niet.

On-chain gegevens kunnen bevestigen wat er is verplaatst, wanneer en naar welke adressen, maar zonder off-chain openbaarmaking kunnen ze geen intentie, protocolltoewijzing of fondsherstel bevestigen. Verdere beweging van de doorgestuurde rsETH zou zichtbaar zijn op publieke block explorers, maar het koppelen van namen of verantwoordelijkheid aan die transfers zou nog steeds een verklaring uit eerste hand vereisen. Totdat de eigenaar van de Safe, Kelp DAO indien betrokken, of de beheerder van het ontvangende adres een verklaring afgeeft, blijft de uiteindelijke bestemming van de circa $7,4 miljoen aan rsETH een open vraag voor het Ethereum DeFi-ecosysteem.


Disclaimer: Dit artikel is uitsluitend ter informatie en vormt geen financieel of beleggingsadvies. Cryptocurrency- en digitale-activamarkten brengen aanzienlijke risico's met zich mee. Doe altijd eigen onderzoek voordat u beslissingen neemt.

Bron: AI Crypto Core