Site icon BitExpert.io

Неизвестный атаковал Safe-кошелек в сети Ethereum

Пользователи Telegram-ботов BONKbot и Solareum потеряли $0,52 млн.

Вчера неизвестный злоумышленник атаковал Safe-кошелек в сети Ethereum и попытался вывести около 2900 rsETH на сумму примерно 7,73 миллиона долларов США.

По данным специалистов Blockaid, транзакцию обнаружил MEV-бот Yoink, который успел провести собственную операцию раньше атакующего и вывести активы.

По данным компании, злоумышленник воспользовался публичным вызовом Multicall, предназначенным для автоматического выполнения нескольких операций. С его помощью он перенаправил подключенный к Safe пользовательский модуль ликвидности Uniswap v4 в созданный им пул, содержащий вредоносный смарт-контракт.

Затем контракт конвертировал обернутый aEthrsETH обратно в rsETH. В том же блоке MEV-бот Yoink перехватил операцию и забрал активы. Одну из связанных с инцидентом транзакций можно отследить через Etherscan.

Стоит отметить, что эксперты BlockSec и SlowMist связали произошедшее с некорректной проверкой прав во вспомогательном Multicall-контракте, которому владелец кошелька ранее предоставил необходимые разрешения. Из-за ошибки в проверке параметров сторонний пользователь смог пройти авторизацию и инициировать операции через доверенный компонент.