Попытка кражи из Safe-кошелька неизвестного пользователя обернулась редким разворотом: злоумышленник нашёл уязвимость в стороннем модуле и попытался вывести ~2900 rsETH (~$7,8 млн), но почти всю сумму на лету перехватил MEV-бот Yoink, проведя ту же атаку раньше.

Что произошло

Атака была нацелена на сторонний модуль, подключённый к Safe-кошельку. Речь шла о выведении примерно 2900 rsETH — токена, который выпускает Kelp DAO. При этом сами Kelp DAO и Safe взломаны не были.

Как вмешался MEV-бот Yoink

Транзакцию заметил MEV-бот Yoink и воспроизвёл эксплойт раньше изначального злоумышленника, перехватив почти все средства. На момент публикации владелец кошелька деньги не вернул, а разработчик Yoink публично не заявлял о готовности их вернуть.

Реакция Kelp DAO и риски для пользователей

Kelp DAO временно заморозил адрес бота. Команда безопасности также призвала пользователей временно отозвать разрешения своим контрактам. Взаимодействовавшие с протоколом пользователи могут находиться под угрозой до устранения уязвимости.