Un bot MEV devance une exploitation de rsETH de 7,8 M$ sur Ethereum

ETH
UNI
front-runningportefeuille SafeUniswap V4EthereumExploitrsETHMEV
il y a 1 heureSource: crypto.news
Un bot MEV devance une exploitation de rsETH de 7,8 M$ sur Ethereum

Un bot MEV Ethereum connu sous le nom de Yoink a devancé une tentative d'exploit visant un portefeuille Safe impliquant 2 900 rsETH, d'une valeur d'environ 7,8 millions de dollars, et a payé près de 19 ETH pour sécuriser la première position dans le bloc.

Résumé

  • Yoink a reçu 2 900 rsETH avant que la transaction d'exploit originale ne soit annulée dans le même bloc Ethereum.
  • Le bot a transféré 2 882,37 rsETH vers une adresse distincte et a acheminé 17,63 rsETH via Uniswap v4.
  • BlockSec a retracé l'exploit jusqu'à des contrôles d'autorisation faibles dans un contrat exécuteur lié à un module Safe.
  • Blockaid a déclaré qu'un multicall de keeper public a permis à l'attaquant d'acheminer des fonds via un pool de hooks malveillant.

Le bot MEV Yoink prend la première position

PeckShield a identifié l'incident comme une attaque d'environ 7,81 millions de dollars impliquant rsETH, un jeton de restaking liquide associé à KelpDAO, après qu'un bot MEV a placé sa transaction avant l'attaquant présumé.

Les enregistrements on-chain cités par les chercheurs en sécurité montrent que Yoink a reçu 2 900 rsETH dans le bloc Ethereum 25980525. Sur le total, la transaction a envoyé 2 882,37 rsETH à l'adresse 0xC70f00CD7E461686b04B0E912E309becA8b80ea0.

Au moment où l'adresse a été examinée, son solde s'élevait à 2 882,36740883 rsETH. Aucun transfert depuis cette adresse n'a été décrit dans les rapports initiaux, et les informations disponibles n'ont pas identifié son propriétaire ni établi si les fonds seraient restitués.

Les 17,63 rsETH restants ont été déplacés vers le gestionnaire de pool Uniswap v4. Selon le chemin de la transaction, le gestionnaire de pool a ensuite envoyé 18,95 ETH au contrat Yoink, qui a transmis 18,93 ETH au constructeur de bloc.

Payer presque la totalité du montant en ETH au constructeur n'a laissé que peu de profit direct en ETH de cette partie de la transaction. Le paiement important semble plutôt avoir servi d'offre du bot pour un placement prioritaire, bien que les chercheurs cités n'aient pas publié de calcul complet du profit couvrant les rsETH conservés ou d'autres coûts de transaction.

La transaction de Yoink et la tentative d'exploit originale ont toutes deux été incluses dans le bloc 25980525. Yoink est apparu en tête du bloc, tandis que la transaction originale s'est exécutée plus tard et a été annulée. Les chercheurs en sécurité ont considéré l'ordre et la transaction de suivi échouée comme la preuve que le bot avait détecté l'attaque et agi en premier.

Une telle compétition repose sur la valeur extractible maximale, ou MEV, qui provient du contrôle de l'inclusion et de l'ordre des transactions. Un guide crypto.news de juin 2026 sur le MEV guide to MEV expliquait que les searchers analysent l'activité en attente pour trouver des opportunités rentables, assemblent des lots de transactions et paient les constructeurs pour les placer dans une position choisie.

Les vérifications du module Safe ont permis la voie de l'exploit

BlockSec a attribué la faiblesse sous-jacente à des contrôles d'autorisation défectueux dans un contrat exécuteur connecté à un module Safe activé. Selon le compte rendu de l'entreprise, des appels contrôlés par l'attaquant pouvaient passer par un exécuteur que le portefeuille considérait comme fiable.

Safe est un système de portefeuille à contrat intelligent qui peut exiger plusieurs signataires pour approuver des transactions. Son cadre de modules permet également aux propriétaires de compte d'ajouter des contrats pouvant effectuer des actions spécifiques selon des règles prédéfinies, réduisant ainsi le besoin de signatures manuelles pour chaque opération.

Un module activé fait donc partie de la frontière de sécurité du portefeuille. L'analyse de BlockSec indique que l'exécuteur affecté n'a pas confirmé correctement l'autorité derrière un appel, permettant à une partie extérieure d'atteindre des fonctions via une route de confiance.

Le rapport décrit un problème dans le contrat exécuteur associé à la configuration du portefeuille plutôt qu'un défaut dans le système de consensus d'Ethereum. Les détails disponibles ne montrent pas non plus que les contrats Safe principaux ont été compromis, de sorte qu'attribuer l'incident à l'ensemble de la plateforme Safe dépasserait les conclusions des entreprises de sécurité.

Blockaid a fourni un compte rendu plus détaillé de la manière dont l'attaquant a tenté d'exploiter la défaillance d'autorisation. Selon la société de sécurité, l'attaquant a accédé à un multicall public de keeper et a dirigé un module de liquidité personnalisé Uniswap v4 vers un pool de hooks sous le contrôle de l'attaquant.

Les hooks d'Uniswap v4 sont des contrats qui peuvent exécuter des instructions personnalisées à des points définis dans les opérations d'un pool. Blockaid a déclaré que le pool de hooks créé malveillamment a ensuite été utilisé pour décomposer aEthrsETH en rsETH, produisant les jetons ciblés dans la transaction.

La combinaison d'une fonction de keeper publique avec une route d'exécution de confiance a permis à l'appel d'atteindre la configuration de liquidité personnalisée, selon l'analyse de Blockaid. Le bot de Yoink a vu l'opportunité avant que l'attaquant ne la complète et a soumis une transaction concurrente qui a capturé la même sortie.

Aucune déclaration incluse dans les rapports fournis n'identifie l'attaquant présumé, l'opérateur de Yoink ou le constructeur de blocs. Les rapports n'indiquent pas non plus si un accord de récupération, une négociation de prime ou une procédure judiciaire avait commencé.

La transaction rsETH s'ajoute aux pertes DeFi de 2026

La tentative d'extraction s'est produite au cours d'une année de lourdes pertes dans l'ensemble de la finance décentralisée. Un rapport de septembre sur les pertes de sécurité DeFi a cité des estimations de CertiK et Forbes montrant que les protocoles ont perdu au moins 1,3 milliard de dollars à cause d'exploits au cours des huit premiers mois de 2026.

Le rapport a constaté que les identifiants compromis et les accès privilégiés avaient dépassé les défauts traditionnels des contrats intelligents comme principale source de pertes en valeur. L'incident Yoink diffère dans ses mécanismes rapportés car BlockSec a retracé l'ouverture à la logique d'autorisation au sein d'un exécuteur lié à un module Safe.

rsETH est également apparu dans un autre événement de sécurité majeur cette année. En avril, un attaquant a émis 116 500 rsETH non garantis après avoir compromis une infrastructure liée à un vérificateur LayerZero, selon la couverture précédente. L'attaquant a ensuite utilisé les jetons comme garantie sur Aave pour emprunter d'autres actifs.

Les chercheurs en sécurité n'ont pas relié l'incident d'avril à la transaction du bloc 25980525. Les deux événements impliquaient différentes faiblesses signalées, et le dernier cas concernait une tentative de déplacement de 2 900 rsETH existants via un chemin d'exécution de portefeuille.

Les autorités américaines ont traité certains schémas MEV comme une fraude

Pour les utilisateurs américains, la transaction Yoink montre aussi pourquoi le terme « front-running » ne règle pas à lui seul le statut juridique d'un échange on-chain. Les autorités fédérales ont poursuivi certaines opérations MEV lorsque les procureurs alléguaient que leurs opérateurs avaient utilisé la tromperie ou altéré des systèmes pour obtenir des fonds.

En mai 2024, le département de la Justice des États-Unis a inculpé deux frères pour un prétendu schéma Ethereum qui a obtenu environ 25 millions de dollars en cryptomonnaie en environ 12 secondes. Les procureurs ont allégué qu'Anton et James Peraire-Bueno ont manipulé le processus utilisé par les traders Ethereum pour ordonner des transactions et ont frauduleusement obtenu l'accès à des transactions privées en attente.

Le département de la Justice a inculpé les frères de complot de fraude électronique, de fraude électronique et de complot de blanchiment d'argent. Ses allégations concernaient les méthodes prétendument utilisées pour obtenir les informations de trading et manipuler le processus, plutôt que de traiter chaque stratégie d'ordonnancement des transactions comme automatiquement criminelle.

Aucun régulateur ou organisme d'application de la loi américain n'a annoncé d'action impliquant Yoink ou la tentative d'exploit rsETH sur la base des informations fournies. Les sociétés de sécurité blockchain citées ont limité leurs conclusions à l'ordonnancement des transactions, aux contrôles d'autorisation de l'exécuteur lié à Safe et à la route de hook Uniswap v4 utilisée pour décomposer aEthrsETH.