Un bot MEV de Ethereum conocido como Yoink se ha adelantado a un intento de explotación de una cartera Safe que involucraba 2.900 rsETH, por un valor de aproximadamente 7,8 millones de dólares, y pagó casi 19 ETH para asegurar la primera posición en el bloque.
Resumen
- Yoink recibió 2.900 rsETH antes de que la transacción de explotación original se revirtiera en el mismo bloque de Ethereum.
- El bot transfirió 2.882,37 rsETH a una dirección separada y enrutó 17,63 rsETH a través de Uniswap v4.
- BlockSec rastreó la explotación hasta verificaciones de autorización débiles en un contrato ejecutor vinculado a un módulo Safe.
- Blockaid dijo que una multicall de keeper pública permitió al atacante enrutar fondos a través de un pool de hooks malicioso.
El bot MEV Yoink toma la primera posición
PeckShield identificó el incidente como un ataque de aproximadamente 7,81 millones de dólares que involucraba rsETH, un token de restaking líquido asociado con KelpDAO, después de que un bot MEV colocara su transacción por delante del presunto atacante.
Los registros en cadena citados por investigadores de seguridad muestran que Yoink recibió 2.900 rsETH en el bloque de Ethereum 25980525. Del total, la transacción envió 2.882,37 rsETH a la dirección 0xC70f00CD7E461686b04B0E912E309becA8b80ea0.
En el momento en que se revisó la dirección, su saldo era de 2.882,36740883 rsETH. No se describió ninguna transferencia desde la dirección en los informes iniciales, y la información disponible no identificó a su propietario ni estableció si los fondos serían devueltos.
Los 17,63 rsETH restantes se movieron al Pool Manager de Uniswap v4. Según la ruta de la transacción, el Pool Manager luego envió 18,95 ETH al contrato de Yoink, que reenvió 18,93 ETH al constructor de bloques.
Pagar casi la totalidad del monto en ETH al constructor dejó poco beneficio directo en ETH de esa parte de la transacción. El gran pago parece haber servido más bien como la puja del bot por la colocación prioritaria, aunque los investigadores citados no publicaron un cálculo completo de ganancias que cubriera los rsETH retenidos u otros costos de transacción.
Tanto la transacción de Yoink como el intento de explotación original quedaron en el bloque 25980525. Yoink apareció en la parte superior del bloque, mientras que la transacción original se ejecutó después y se revirtió. Los investigadores de seguridad vieron el orden y la transacción de seguimiento fallida como evidencia de que el bot había detectado el ataque y se movió primero.
Dicha competencia depende del valor máximo extraíble, o MEV, que proviene de controlar la inclusión y el orden de las transacciones. Una guía sobre MEV de crypto.news de junio de 2026 explicaba que los searchers escanean la actividad pendiente en busca de oportunidades rentables, arman paquetes de transacciones y pagan a los constructores para colocarlos en una posición elegida.
Las verificaciones del módulo Safe permitieron la ruta de explotación
BlockSec atribuyó la debilidad subyacente a verificaciones de autorización defectuosas en un contrato ejecutor conectado a un módulo Safe habilitado. Según el relato de la firma, las llamadas controladas por el atacante podían pasar a través de un ejecutor que la cartera trataba como de confianza.
Safe es un sistema de cartera de contrato inteligente que puede requerir que varios firmantes aprueben transacciones. Su marco de módulos también permite a los propietarios de cuentas agregar contratos que pueden realizar acciones específicas bajo reglas predefinidas, reduciendo la necesidad de firmas manuales en cada operación.
Un módulo habilitado, por lo tanto, se convierte en parte del límite de seguridad de la cartera. El análisis de BlockSec indica que el ejecutor afectado no logró confirmar correctamente la autoridad detrás de una llamada, permitiendo que una parte externa alcanzara funciones a través de una ruta de confianza.
El informe describe un problema en el contrato ejecutor asociado con la configuración de la cartera en lugar de una falla en el sistema de consenso de Ethereum. Los detalles disponibles tampoco muestran que los contratos centrales de Safe fueran comprometidos, por lo que atribuir el incidente a toda la plataforma Safe iría más allá de los hallazgos de las firmas de seguridad.
Blockaid proporcionó un relato más detallado de cómo el atacante intentó aprovechar el fallo de permisos. Según la empresa de seguridad, el atacante accedió a un multicall de keeper público y dirigió un módulo de liquidez personalizado de Uniswap v4 hacia un pool de hooks bajo el control del atacante.
Los hooks de Uniswap v4 son contratos que pueden ejecutar instrucciones personalizadas en puntos establecidos de las operaciones de un pool. Blockaid dijo que el pool de hooks creado maliciosamente se utilizó luego para desempaquetar aEthrsETH en rsETH, produciendo los tokens objetivo de la transacción.
Combinar una función de keeper pública con una ruta de ejecución confiable permitió que la llamada alcanzara la configuración de liquidez personalizada, según el análisis de Blockaid. El bot de Yoink vio la oportunidad antes de que el atacante la completara y envió una transacción competidora que capturó el mismo resultado.
Ninguna declaración incluida en los informes proporcionados identifica al presunto atacante, al operador de Yoink ni al constructor de bloques. Los informes tampoco indicaron si se había iniciado un acuerdo de recuperación, una negociación de recompensa o un proceso legal.
La transacción de rsETH se suma a las pérdidas de DeFi en 2026
El intento de extracción ocurrió durante un año de fuertes pérdidas en las finanzas descentralizadas. Un informe de septiembre sobre pérdidas de seguridad en DeFi citó estimaciones de CertiK y Forbes que mostraban que los protocolos perdieron al menos 1300 millones de dólares por exploits durante los primeros ocho meses de 2026.
El informe encontró que las credenciales comprometidas y el acceso privilegiado habían superado a las fallas tradicionales de los contratos inteligentes como la principal fuente de pérdidas por valor. El incidente de Yoink difiere en su mecánica reportada porque BlockSec rastreó la apertura hasta la lógica de autorización dentro de un ejecutor vinculado a un módulo Safe.
rsETH también apareció en un evento de seguridad importante separado este año. En abril, un atacante acuñó 116.500 rsETH sin respaldo después de comprometer la infraestructura vinculada a un verificador de LayerZero, según la cobertura anterior. El atacante luego usó los tokens como garantía en Aave para pedir prestados otros activos.
Los investigadores de seguridad no han conectado el incidente de abril con la transacción en el bloque 25980525. Los dos eventos involucraron diferentes debilidades reportadas, y el caso más reciente concernía un intento de movimiento de 2900 rsETH existentes a través de una ruta de ejecución de cartera.
Las autoridades de EE. UU. han tratado algunos esquemas de MEV como fraude
Para los usuarios de EE. UU., la transacción de Yoink también muestra por qué el término "front-running" no resuelve por sí solo el estatus legal de una operación en cadena. Las autoridades federales han perseguido ciertas operaciones de MEV cuando los fiscales alegaron que sus operadores usaron engaño o manipularon sistemas para obtener fondos.
En mayo de 2024, el Departamento de Justicia de EE. UU. acusó a dos hermanos por un presunto esquema en Ethereum que obtuvo alrededor de 25 millones de dólares en criptomonedas en aproximadamente 12 segundos. Los fiscales alegaron que Anton y James Peraire-Bueno manipularon el proceso que los operadores de Ethereum usaban para ordenar transacciones y obtuvieron fraudulentamente acceso a transacciones privadas pendientes.
El Departamento de Justicia acusó a los hermanos de conspiración para cometer fraude electrónico, fraude electrónico y conspiración para cometer lavado de dinero. Sus acusaciones concernían a los métodos presuntamente utilizados para obtener la información de trading y manipular el proceso, en lugar de tratar toda estrategia de ordenación de transacciones como automáticamente criminal.
Ningún regulador ni agencia de aplicación de la ley de EE. UU. ha anunciado una acción relacionada con Yoink o el intento de exploit de rsETH basándose en la información proporcionada. Las firmas de seguridad blockchain citadas han limitado sus hallazgos a la ordenación de transacciones, las verificaciones de autorización del ejecutor vinculado a Safe y la ruta de hooks de Uniswap v4 utilizada para desempaquetar aEthrsETH.






