Ethereum Safe-кошелёк потерял $7,73 млн в rsETH из-за вредоносного модуля и хука Uniswap v4
Ключевые выводы
- •Ethereum-кошелёк Safe потерял около $7,73 млн в rsETH в результате двух транзакций, выявленных системами мониторинга безопасности 15 сентября.
- •Злоумышленник использовал публичный keeper multicall для вызова пользовательского модуля ликвидности Uniswap v4 в Safe и направил активы в пул с хуком, контролируемым злоумышленником.
- •Вредоносный хук преобразовал залог кошелька в aEthrsETH, представляющий rsETH, внесённый в Aave, в переводимый rsETH до извлечения средств.
- •MEV-операция с меткой MEV Frontrunner Yoink опередила атакующую транзакцию и захватила значительную часть извлечённой стоимости, оставив Safe только NFT позиции ликвидности.
- •Базовые мультиподписные контракты Safe, ключи подписантов, Aave, Kelp DAO и контракт токена rsETH не были скомпрометированы; инцидент отличается от апрельского эксплойта Kelp DAO примерно на $292 млн и майской атаки SquidRouterModule, в ходе которой были опустошены 86 аккаунтов Safe.

Пользователь Ethereum потерял около $7,73 млн в rsETH после того, как злоумышленник использовал путь выполнения модуля Safe для перенаправления активов через пул ликвидности Uniswap v4, контролируемый злоумышленником.
Атаке подвергся адрес Safe (0x40e93a52f6af9fcd3b476aedadd7feabd9f7aba8) ранним утром 15 сентября. Системы мониторинга безопасности выявили две транзакции, ответственные за потерю средств. Имеющиеся данные указывают на пользовательский модуль кошелька и его взаимодействие с вредоносным хуком, а не на уязвимость в базовых смарт-контрактах Safe.
Пользовательский модуль направил активы в вредоносный пул
Атака использовала публичный keeper multicall для вызова пользовательского модуля Uni V4 LP Safe, подключённого к аккаунту. В ходе выполнения ликвидность была направлена в пул Uniswap v4, созданный с хуком, контролируемым злоумышленником, что позволило вредоносной логике маршрутизации получить доступ к активам, задействованным в позиции.
Затем хук преобразовал позицию жертвы в aEthrsETH в переводимый rsETH. aEthrsETH представляет rsETH, внесённый в Aave, поэтому сначала злоумышленнику потребовалось вывести позицию из формы токена-квитанции Aave, прежде чем извлечь базовый rsETH.
Архитектура модулей Safe позволяет авторизованным расширениям выполнять транзакции независимо от обычного мультиподписного процесса. Модули могут автоматизировать сложные операции DeFi, однако Safe предупреждает, что они критически важны для безопасности, поскольку активированный вредоносный или уязвимый модуль может выполнять произвольные транзакции от имени аккаунта. Документация Safe по модулям доступна здесь.
Поскольку публичный keeper multicall мог вызвать пользовательский модуль аккаунта, соответствующая граница безопасности выходила за пределы процесса подписантов Safe и включала логику авторизации и выполнения транзакций модуля. Для аналогичных аккаунтов с поддержкой DeFi одной проверки контракта Safe было бы недостаточно для полного описания активной поверхности выполнения аккаунта.
Атака не привела к компрометации базовых мультиподписных контрактов Safe, ключей подписантов или самого Ethereum. Выявленный путь сбоя включал пользовательский модуль аккаунта и хук Uniswap v4, контролируемый злоумышленником. Аналогичное разграничение проявилось в мае, когда эксплойт SquidRouterModule опустошил 86 аккаунтов Safe в сетях Ethereum и Base, при этом базовые контракты Safe не оказались частью выявленного пути сбоя.
MEV-бот захватил извлечение средств
Атакующая транзакция была перехвачена внутри блока MEV-операцией, связанной с адресом, который Etherscan помечает как MEV Frontrunner Yoink.
Бот опередил исходное извлечение и захватил прибыльный путь транзакции до того, как злоумышленник смог завершить его в заявленном виде. Жертва всё равно потеряла rsETH, поскольку базовая вредоносная операция была успешно выполнена, однако порядок транзакций изменил то, какой внешний адрес в конечном итоге получил значительную часть извлечённой стоимости.
На Safe остался только NFT позиции ликвидности из вредоносного пула вместо обеспеченной rsETH позиции, которой он владел до проведения транзакций.
rsETH вновь оказался в центре внимания специалистов по безопасности
rsETH — это токен ликвидного рестейкинга Kelp DAO, который по-прежнему интегрирован в рынки кредитования и ликвидности Ethereum. Его использование в Aave создало залог aEthrsETH, задействованный в опустошении кошелька.
Токен Kelp также пережил серьёзный инцидент безопасности ранее в этом году. В результате эксплойта Kelp DAO в апреле из кроссчейн-инфраструктуры было высвобождено около $292 млн в rsETH, что создало значительные косвенные риски для рынков DeFi-кредитования.
Потеря средств 15 сентября является отдельным событием. Текущие данные сосредоточены на выполнении модуля конкретного Safe, хуке Uniswap v4, контролируемом злоумышленником, и последующем преобразовании обеспеченной Aave позиции кошелька в rsETH. Более широкая компрометация Safe, Aave, Kelp DAO или контракта токена rsETH не установлена.
Источник: Crypto Adventure.