MEV-бот опередил атакующего при эксплойте rsETH на $7,8 млн в Ethereum
Ключевые выводы
- •Как сообщается, MEV-бот перехватил около $7,8 млн при попытке эксплойта на кошелёк Ethereum с rsETH,ив транзакцию с более высокой комиссией, которая выполнилась раньше транзакции атакующего.
- •rsETH — токен ликвидного рестейкинга, выпущенный Kelp DAO, представляющий объединённые активы, рестейкнутые через такие сервисы, как EigenLayer, поэтому один кошелёк может удерживать средства, агрегированные от множества пользователей.
- •Боты-опережатели непрерывно следят за публичным мемпулом и копируют выгодные транзакции с более высокими газовыми комиссиями, поэтому исход ончейн-эксплойта может зависеть от того, чья транзакция первой попадёт в блок.
- •Ключевые элементы инцидента, включая целевой кошелёк, личность атакующего и то, были ли захваченные средства возвращены или оставлены, на момент публикации не были независимо подтверждены.
- •Вмешательство бота не помешало срабатыванию underlying-уязвимости; оно лишь состязалось за доходы, оставляя заявленную уязвимость отдельным вопросом, требующим расследования со стороны проекта rsETH.

Как сообщается, MEV-бот опередил атакующего при эксплойте на $7,8 млн, направленном против rsETH в Ethereum, перехватив средства до того, как первоначальный атакующий смог завершить их извлечение. Если эта информация подтвердится, случай покажет, как автоматизированные боты, управляющие порядком транзакций, могут в реальном времени менять исход ончейн-эксплойтов.
Что, как сообщается, произошло
Согласно The Defiant, MEV-бот (Maximal Extractable Value) обнаружил и опередил попытку эксплойта на кошелёк Ethereum, удерживавший rsETH, получив сумму около $7,8 млн до того, как транзакция атакующего могла быть финализирована.
rsETH — это токен ликвидного рестейкинга, выпущенный Kelp DAO и предназначенный для представления активов, перестейканых через такие сервисы, как EigenLayer. Подобные токены ликвидного рестейкинга дают держателям торгуемое право требования на объединённые рестейкнутые позиции, то есть один кошелёк или контракт может удерживать средства, агрегированные от множества пользователей.
На момент публикации ключевые элементы этой последовательности не были независимо подтверждены, включая то, какой кошелёк был атакован, личность атакующего и были ли какие-либо средства возвращены или восстановлены. Ончейн-данные транзакций, подтверждающие точный блок, адреса и суммы, в доступных публикациях не приводились.
Как опережение со стороны MEV меняет исход эксплойта
MEV — это прибыль, которую производитель блока или автоматизированный бот может извлечь за счёт изменения порядка, вставки или цензурирования транзакций внутри блока. Опережение (front-running) — конкретная стратегия MEV — предполагает отправку транзакции с более высокой комиссией, которая выполняется раньше целевой транзакции в том же блоке.
Применительно к эксплойту бот-опережатель фактически соревнуется с атакующим: он замечает вредоносную транзакцию в мемпуле — пуле ожидающих транзакций, копирует соответствующий вызов с более высокой газовой комиссией и первым забирает средства. Такие боты непрерывно следят за мемпулом, что позволяет им реагировать, как только появляется выгодная транзакция. На исход ончейн-эксплойта может зависеть от того, чья транзакция первой попадёт в блок.
Эта гонка — следствие публичного потока транзакций. По умолчанию транзакции, отправленные из кошельков, попадают в публичный мемпул, где их может наблюдать любой бот; частные сервисы отправки, такие как Flashbots Protect, существуют именно для того, чтобы скрывать транзакции от такой видимости.
Будут ли средства навсегда захвачены оператором бота, восстановлены протоколом или фактически «спасены», полностью зависит от намерений оператора бота и любых последующих ончейн-действий. Ни один из этих исходов в данном случае не подтверждён. В предыдущих инцидентах в Ethereum встречались оба варианта: операторы ботов-опережателей в одних случаях возвращали захваченные средства пострадавшим протоколам, в других — оставляли себе, поэтому прошлые случаи не дают здесь чёткого шаблона.
Попытка эксплойта против реакции бота
Стоит разграничивать попытку эксплойта и реакцию бота. Бот не помешал срабатыванию уязвимости; он боролся за доходы. Сама уязвимость, если она существует, остаётся отдельной проблемой, требующей независимого расследования и раскрытия информации со стороны проекта rsETH.
Это разграничение имеет значение для объединённых инструментов, таких как токены ликвидного рестейкинга: эксплойт против связанного кошелька может поставить под угрозу агрегированные средства пользователей, и вмешательство бота определяет, кто контролирует эти средства, а не то, существовала ли уязвимость вообще.
Что остаётся неподтверждённым
Некоторые факты всё ещё неизвестны. Официальный посмертный разбор или отчёт об инциденте от проекта rsETH или его разработчиков был бы наиболее авторитетным источником о первопричине, общем объёме подверженности риску и любых мерах по устранению. Верифицированного ончейн-анализа, связывающего конкретные хэши транзакций с заявленными суммами, в доступных публичных источниках на момент написания не появилось.
Наблюдателям следует отдельно отслеживать, были ли средства, захваченные MEV-ботом, возвращены протоколу или его пользователям — это различие важно для оценки фактических чистых убытков. Попытка извлечения и подтверждённые убытки — не одно и то же, а публикации до сих пор чётко их не разделяли.
Инциденты безопасности в Ethereum ранее побуждали экосистемных партнёров к более широким ответным мерам на уровне инфраструктуры. Приведёт ли инцидент с rsETH к подобной координации или к реакции в рамках управления протоколом, зависит от деталей, которые пока не обнародованы. Для полной ясности эта история потребует официального подтверждения.
Отказ от ответственности: эта статья носит исключительно информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов сопряжены со значительным риском. Всегда проводите собственное исследование перед принятием решений.