新聞加密貨幣策略執行器遭入侵 用戶 Safe 錢包被盜走價值 780 萬美元的 rsETH

策略執行器遭入侵 用戶 Safe 錢包被盜走價值 780 萬美元的 rsETH

作者: Metaverse Post·

重點速覽

  • Blockaid、PeckShield 與 BlockSec 證實,一起漏洞攻擊自 9 月 15 日 04:38 UTC 起,從以太坊上一個 Gnosis Safe 錢包竊取約 780 萬美元的 rsETH(約 2,900 枚代幣)。
  • 白名單策略執行器模組中的授權檢查缺陷,透過 DELEGATECALL 轉發呼叫者提供的 calldata 進入 Safe 且未對外部呼叫者設限,允許任意程式碼執行並完全控制錢包資產。
  • 攻擊者部署了一種名為 Permissionless Attacker Token 的無價值代幣,並利用攻擊者建立的 Uniswap V4 流動性池中的自訂 hook,將約 2,900 枚 aEthrsETH 解包為 rsETH 並抽走,Safe 最終僅剩一枚無價值的 LP NFT。
  • 發送到公開記憶體池的攻擊交易被名為「yoink」的 MEV 機器人搶跑,該機器人奪走全部約 2,882 枚 rsETH(價值約 780 萬美元),意味著最終取得被盜資金的是機器人而非攻擊者。
  • KelpDAO 對接收地址實施預防性 24 小時暫停,同時確認 Kelp 合約安全無虞、rsETH 仍獲完全支撐;分析師強調此事件為影響單一 Safe 的模組授權濫用,並非 Safe 核心合約或所有者金鑰的漏洞。
策略執行器遭入侵 用戶 Safe 錢包被盜走價值 780 萬美元的 rsETH

區塊鏈安全公司 Blockaid、PeckShield 與 BlockSec 證實,一起漏洞攻擊從以太坊上一個 Gnosis Safe 錢包竊取約 780 萬美元的 rsETH(約 2,900 枚代幣)。Safe 是廣泛用於保護大額鏈上資產的智能合約錢包,rsETH 則是 KelpDAO 發行的流動性再質押代幣,即再質押資產的可交易代表。根據各公司的報告,事件始於 9 月 15 日 04:38 UTC 的一筆轉移大部分資金的交易,隨後一小時內又發生數筆較小的交易,總計額外約 16 萬美元。

授權檢查缺陷允許任意執行程式碼

根本原因是執行器合約中的授權檢查存在缺陷,分析師確認其地址為 0x4f0055926c839D1d960a82CBF84E2eE933958ebC。遭攻擊的 Safe 屬於一位槓桿 rsETH 大戶,其依賴一個暴露 recipe 入口點的白名單策略執行器模組。該入口點將完全由呼叫者提供的 calldata 轉發至 Safe 的 execTransactionFromModuleReturnData 函數,使用 operation=1(DELEGATECALL)——一種允許被呼叫程式碼在呼叫者自身上下文中執行的操作——且未對外部呼叫者設限。將提供的 contract 參數設為執行器自身地址即可通過驗證,意味著任何能夠觸及該入口點的人都可以在 Safe 內執行任意程式碼,實際上完全掌控其資產。

攻擊者利用一個公開的 keeper multicall,將獲授權的 Uni V4 LP Safe 模組導入一個由攻擊者建立的帶有 hook 的 Uniswap V4 流動性池,並透過 Permit2 與 PositionManager 執行。作為部署的一部分,攻擊者發行了一種毫無價值的代幣,名為「Permissionless Attacker Token」(),並提供約 2,900 枚 aEthrsETH 作為對應的流動性。池中的自訂 hook 隨後將 aEthrsETH 解包為 rsETH 並將其從 Safe 中抽走,Safe 最終只剩下一枚毫無價值的 LP NFT。

Blockaid exploit detection system detected an exploit on an unidentified user's Safe on Ethereum. ~$7.73M confirmed rsETH loss so far. An attacker used a public keeper multicall to drive a custom Uni V4 LP Safe module into an attacker-created hooked pool; the hook unwrapped…

— Blockaid (@blockaid_) September 15, 2026

MEV 機器人搶跑攻擊交易;KelpDAO 實施臨時暫停

值得注意的是,原始攻擊交易從未抵達其預期受益人。攻擊者將漏洞攻擊直接發送到公開記憶體池(mempool)中,被一個名為「yoink」的 MEV 機器人搶先執行,該機器人奪走了全部約 2,882 枚 rsETH(價值約 780 萬美元),並將其轉至地址 0xC70f00CD7E461686b04B0E912E309becA8b80ea0。實際上,是一個最大可提取價值(MEV)機器人——一種透過操縱區塊內交易排序來獲取價值的程式——而非攻擊者,最終帶走了被盜資金。

對此,KelpDAO 宣布已偵測到接收地址上的可疑活動,並對其實施預防性的 24 小時暫停,期間 rsETH 無法轉入或轉出。該團隊表示正與安全專家合作調查,並強調此措施僅為錢包層級:Kelp 合約依然安全,rsETH 仍獲完全支撐,所有鑄造、提領與整合作業均正常運作,用戶無需採取任何行動。

We've detected potential suspicious activity on an the address (0xc70f00cd7e461686b04b0e912e309becA8b80ea0) that received rsETH a few hours ago. Out of an abundance of caution, we've placed that address under a temporary 24-hour pause. During this window, rsETH cannot move in…

— Kelp (@KelpDAO) September 15, 2026

模組層級濫用,並非 Safe 核心漏洞

安全分析師強調,這是針對單一 Safe 的模組授權濫用,並非 Safe 核心合約或所有者金鑰的漏洞。由於 Safe 模組以錢包自身的權限執行,即使是受信任的白名單擴充功能出現缺陷,也可能在不影響所有者控制權的情況下使全部餘額暴露於風險之中。儘管如此,此事件凸顯了智能合約錢包用戶面臨的持續性風險:Safe 核心從未遭受直接的協議層級攻擊,但用戶已多次因基礎設施遭入侵及第三方擴充功能存在漏洞而損失資金,包括 2023 年影響 21 名 用戶的地址投毒攻擊中被竊取的超過 200 萬美元。

來源:Metaverse Post