НовостиКриптовалютыMEV-бот обогнал атакующего в заявленном эксплойте rsETH на $7,8 млн в Ethereum

MEV-бот обогнал атакующего в заявленном эксплойте rsETH на $7,8 млн в Ethereum

Автор: DefiLiban·

Ключевые выводы

  • По данным The Defiant, MEV-бот обогнал атакующего в заявленном эксплойте rsETH на $7,8 млн в Ethereum, разместив свою транзакцию раньше в порядке блоков.
  • Утверждение подкреплено лишь одним отчтом — без посмертного разбора, хеша транзакции, временной метки или независимого подтверждения, поэтому сумма и последовательность остаются неподтверждёнными.
  • Сумма $7,8 млн не охарактеризована ни как средства под угрозой, ни как украденные активы, ни как чистый реализованный убыток, и ни одна конкретная транзакция эксплойта не представлена.
  • rsETH — токен ликвидного стейкинга, выпущенный Kelp DAO и представляющий рестейкнутый ETH, и заявленный инцидент сам по себе не подтверждает уязвимость в выпускающем протоколе или его обеспечении.
  • Поскольку токены рестейкинга, такие как rsETH, питают площадки DeFi в Ethereum, включая конфиденциальные хранилища Morpho, проверка масштаба инцидента на уровне транзакций имеет большое значение для оценки риска обеспечения.
MEV-бот обогнал атакующего в заявленном эксплойте rsETH на $7,8 млн в Ethereum

Согласно отчёту The Defiant, MEV-бот обогнал атакующего в заявленном эксплойте rsETH на $7,8 млн в Ethereum, разместив свою транзакцию раньше в порядке следования. Ключевые детали — включая затронутые контракты, реализованный убыток и судьбу средств — остаются неподтверждёнными в имеющихся на данный момент записях. Эпизод также подчёркивает повторяющуюся особенность ончейн-инцидентов: использование уязвимости и размещение атакующей транзакции первым — это отдельные задачи, и порядок в блоке может определить, кто именно исполнит уязвимый путь.

Основное утверждение опирается на единственный отчёт о заявленном эксплойте rsETH на $7,8 млн, который, как утверждается, обогнал MEV-бот в Ethereum. Отчёт не сопровождается посмертным разбором инцидента, хешем транзакции, временной меткой или независимым подтверждением, поэтому сумма и последовательность событий должны восприниматься как заявленные, а не подтверждённые.

Что устанавливает — и что не устанавливает — заявленная сумма

Заявленные $7,8 млн не охарактеризованы ни как средства под угрозой, ни как украденные активы, ни как общая стоимость, прошедшая через путь атаки. Пока отчёт об инциденте или ончейн-трассировка не уточнят, какую именно меру отражает это число, описание его как чистого реализованного убытка преувеличило бы имеющиеся доказательства.

Какие контракты и активы были затронуты

Инцидент, затрагивающий rsETH — токен ликвидного стейкинга, выпущенный Kelp DAO и представляющий рестейкнутый ETH, — не то же самое, что подтверждённая уязвимость в выпускающем протоколе токена или его базовом рестейк-обеспечении. Различие между ошибкой в конкретном контракте и более широким воздействием на держателей rsETH невозможно определить на основании имеющихся данных. Ончейн-активность токена можно отслеживать через записи контракта rsETH на Etherscan, но в доступных отчётах не представлено ни одной конкретной транзакции эксплойта.

Как MEV-бот, по имеющимся данным, обогнал эксплойт

Фронтраннинг в контексте максимальной извлекаемой ценности (MEV) предполагает, что «сёрчер» наблюдает за ожидающей или предвидимой транзакцией и размещает свою транзакцию перед ней в порядке блоков, чтобы захватить ценность. Такие боты-сёрчеры — постоянный элемент производства блоков в Ethereum: они отслеживают публичный мемпул на предмет ожидающих транзакций, размещение которых сулит извлекаемую ценность, а гонки между ними рутинны — именно поэтому пути атак с видимыми ончейн-точками входа сами могут становиться предметом состязания. В данном случае, согласно отчёту, бот исполнил путь эксплойта раньше исходного действующего лица.

Подтверждение такой последовательности потребовало бы трёх связанных артефактов: исходной попытки эксплойта, исполнения фронтраннинга бота и последовавших переводов токенов. Без этих трассировок невозможно отделить исходного злоумышленника от бота, подтвердить, скопировал ли бот публичную транзакцию из мемпула, или приписать боту какой-либо конкретный доход. Ничто в имеющихся данных не подтверждает утверждение о том, что бот захватил всю заявленную сумму или действовал с целью спасения средств.

Открытые вопросы о воздействии и восстановлении

Имеющийся контекст не содержит информации о том, сколько пользователей пострадало, были ли приостановлены какие-либо контракты и выпущены ли исправления или рекомендации для пользователей. Это отсутствие информации в данном обзоре, а не доказательство того, что публичного заявления или мер по сдерживанию не существует.

Статус средств также остаётся невыясненным. Любое утверждение о возвратах, компенсациях или восстановлении потребовало бы ончейн-доказательств движения средств с временными метками, прежде чем оно могло бы быть опубликовано. Признаки, которые перевели бы эту историю из разряда единичного отчёта в подтверждённый аккаунт, обычны для инцидентов такого рода: посмертный разбор или заявление от затронутого протокола, опубликованный хеш транзакции, ончейн-трассировка заявленных средств и подтверждение любой паузы или патча, применённых к затронутым контрактам.

rsETH находится глубоко в стеке обеспечения DeFi Ethereum, где токены рестейкинга всё больше питают хранилища и своп-площадки, такие как конфиденциальные хранилища Morpho, построенные на Ethereum, — динамика, которая повышает ставки для точного определения масштаба любого инцидента. Читателям, оценивающим риски контрагента или обеспечения, следует дождаться учёта на уровне транзакций, прежде чем делать выводы о размере убытка или надёжности позиций в rsETH.