
Вчера неизвестный злоумышленник атаковал Safe-кошелек в сети Ethereum и попытался вывести около 2900 rsETH на сумму примерно 7,73 миллиона долларов США.
По данным специалистов Blockaid, транзакцию обнаружил MEV-бот Yoink, который успел провести собственную операцию раньше атакующего и вывести активы.
По данным компании, злоумышленник воспользовался публичным вызовом Multicall, предназначенным для автоматического выполнения нескольких операций. С его помощью он перенаправил подключенный к Safe пользовательский модуль ликвидности Uniswap v4 в созданный им пул, содержащий вредоносный смарт-контракт.
Затем контракт конвертировал обернутый aEthrsETH обратно в rsETH. В том же блоке MEV-бот Yoink перехватил операцию и забрал активы. Одну из связанных с инцидентом транзакций можно отследить через Etherscan.
Стоит отметить, что эксперты BlockSec и SlowMist связали произошедшее с некорректной проверкой прав во вспомогательном Multicall-контракте, которому владелец кошелька ранее предоставил необходимые разрешения. Из-за ошибки в проверке параметров сторонний пользователь смог пройти авторизацию и инициировать операции через доверенный компонент.