MEV-bot onderschept $7,7 miljoen aan rsETH vanuit aangevallen Ethereum Safe-portemonnee
Belangrijkste punten
- •Een aanvaller misbruikte een aangepaste Uniswap v4-liquiditeitsmodule die gekoppeld was aan een Ethereum Safe-portemonnee en sluisde fondsen via een door de aanvaller gecreëerde hooked pool, waar aEthrsETH werd omgezet in rsETH.
- •Een MEV-bot genaamd Yoink frunste de exploit vooruit en bemachtigde ongeveer $7,7 miljoen aan rsETH voordat de oorspronkelijke aanvaller de controle kon nemen.
- •Etherscan-gegevens tonen aan dat de bot in dezelfde transactie ongeveer 18,93 ETH, ter waarde van circa $46.000, betaalde aan een adres dat is gelabeld als block builder.
- •Kelp legde een transferpauze van 24 uur op aan het adres met de fondsen, noemde de maatregel voorzorgsachtig en bevestigde dat de contracten veilig zijn en rsETH volledig gedekt blijft.
- •Minten, opnames en integraties voor rsETH gaan normaal door terwijl Kelp samen met beveiligingsexperts het onderzoek uitvoert, waarbij deze na 24 uur komt te vervallen.

Een aanvaller misbruikte een aangepaste module die gekoppeld was aan een Ethereum Safe-portemonnee in een poging ongeveer $7,7 miljoen aan rsETH te ontfutselen, maar de fondsen werden door een MEV-bot onderschept voordat de aanvaller er de controle over kon krijgen.
Volgens het blockchainbeveiligingsbedrijf Blockaid gebruikte de aanvaller een openbare keeper-multicall om een aangepaste Uniswap v4-liquiditeitsmodule naar een door de aanvaller gecreëerde hooked pool te sturen, waar aEthrsETH werd omgezet in rsETH. Blockaid identificeerde de getroffen portemonnee als een Safe van een niet-geïdentificeerde gebruiker en meldde dat op het moment van het eerste rapport ongeveer $7,73 miljoen aan rsETH verloren was gegaan. (Bron: Blockaid)
De aanval werd vervolgens vooruit gefrunst door een MEV-bot genaamd Yoink, een geautomatiseerd programma dat blockchaintransacties monitort op winstgevende kansen. Yoink bemachtigde de rsETH vóór de oorspronkelijke aanvaller, en Etherscan-gegevens tonen aan dat de bot in dezelfde transactie ongeveer 18,93 ETH, ter waarde van circa $46.000, overmaakte naar een adres dat is gelabeld als block builder. (Etherscan) Het voorval onderstreept dat de opbrengst van een exploit niet gegarandeerd bij de aanvaller terechtkomt: bots die op dezelfde on-chain kans jagen, kunnen eerder handelen.
MEV, of maximale extraheerbare waarde (maximal extractable value), verwijst naar winst die kan worden verkregen door transacties binnen een blockchainblok te herordenen, in voegen of te censureren. Bots die op dergelijke kansen jagen, monitoren openstaande transacties en wedijveren om hun eigen transacties vóór transacties die naar verwachting fondsen verplaatsen te plaatsen, waarbij ze vaak betalen aan block builders voor een gunstige plaatsing — de dynamiek die tot uiting komt in Yoinks overdracht naar het als builder gelabelde adres.
Kelp, het protocol achter rsETH, legde vervolgens een transferpauze van 24 uur op aan het adres dat de fondsen ontving, waardoor de tokens tijdelijk niet konden worden overgedragen. "Dit is uitsluitend een voorzorgsmaatregel op portemonneeniveau", aldus Kelp. "De Kelp-contracten zijn veilig, rsETH blijft volledig gedekt." (Bron: KelpDAO)
Het protocol meldde dat minten, opnames en integraties normaal doorgingen terwijl het samen met beveiligingsexperts het incident onderzocht. De aantoonbare aanvalsvector betrof de aangepaste module die gekoppeld was aan de Safe van het slachtoffer, terwijl Kelp verklaarde dat de eigen contracten onaangetast waren. Nu de transferpauze na 24 uur komt te vervallen, zijn de bevindingen van de beveiligingsreview en eventueel verder commentaar van Blockaid of Kelp de aandachtspunten voor de nabije toekomst.
Safe is een van de meest gebruikte slimme portemonnee-platforms op Ethereum, en rsETH is Kelps liquide restaking-token. Modules zijn contracten die een Safe kan inschakelen om transacties uit te voeren met de autoriteit van de portemonnee — een mogelijkheid die de aan een portemonnee gekoppelde modules tot een gevoelig onderdeel van de beveiligingsopzet maakt.
Cointelegraph heeft voor aanvullend commentaar contact opgenomen met Blockaid en Kelp, maar had bij publicatie nog geen reactie ontvangen.
Bron: Cointelegraph