Um bot MEV do Ethereum conhecido como Yoink antecipou uma tentativa de exploração da carteira Safe envolvendo 2.900 rsETH, no valor de cerca de US$ 7,8 milhões, e pagou quase 19 ETH para garantir a primeira posição no bloco.
Resumo
- Yoink recebeu 2.900 rsETH antes de a transação de exploração original ser revertida no mesmo bloco do Ethereum.
- O bot transferiu 2.882,37 rsETH para um endereço separado e encaminhou 17,63 rsETH através da Uniswap v4.
- A BlockSec rastreou a exploração até verificações de autorização fracas em um contrato executor vinculado a um módulo Safe.
- A Blockaid disse que um multicall de keeper público permitiu ao atacante encaminhar fundos através de um pool de hook malicioso.
Bot MEV Yoink assume a primeira posição
A PeckShield identificou o incidente como um ataque de aproximadamente US$ 7,81 milhões envolvendo rsETH, um token de restaking líquido associado à KelpDAO, depois que um bot MEV colocou sua transação à frente do suposto atacante.
Registros on-chain citados por pesquisadores de segurança mostram que Yoink recebeu 2.900 rsETH no bloco 25980525 do Ethereum. Do total, a transação enviou 2.882,37 rsETH para o endereço 0xC70f00CD7E461686b04B0E912E309becA8b80ea0.
No momento em que o endereço foi analisado, seu saldo era de 2.882,36740883 rsETH. Nenhuma transferência do endereço foi descrita nos relatórios iniciais, e as informações disponíveis não identificaram seu proprietário nem estabeleceram se os fundos seriam devolvidos.
Os 17,63 rsETH restantes foram movidos para o Uniswap v4 Pool Manager. De acordo com o caminho da transação, o Pool Manager então enviou 18,95 ETH para o contrato Yoink, que encaminhou 18,93 ETH para o construtor de bloco.
Pagar quase a totalidade do valor em ETH ao construtor deixou pouco lucro direto em ETH dessa parte da transação. O grande pagamento, em vez disso, parece ter servido como o lance do bot para colocação prioritária, embora os pesquisadores citados não tenham publicado um cálculo completo de lucro cobrindo os rsETH retidos ou outros custos de transação.
Tanto a transação de Yoink quanto a tentativa de exploração original caíram no bloco 25980525. Yoink apareceu no topo do bloco, enquanto a transação original foi executada depois e foi revertida. Pesquisadores de segurança viram a ordenação e a transação de acompanhamento falha como evidência de que o bot detectou o ataque e agiu primeiro.
Tal competição depende do valor máximo extraível, ou MEV, que vem do controle da inclusão e ordenação de transações. Um guia da crypto.news de junho de 2026 sobre MEV explicou que os searchers examinam a atividade pendente em busca de oportunidades lucrativas, montam pacotes de transações e pagam aos construtores para colocá-los em uma posição escolhida.
Verificações do módulo Safe permitiram o caminho da exploração
A BlockSec atribuiu a fraqueza subjacente a verificações de autorização defeituosas em um contrato executor conectado a um módulo Safe habilitado. Segundo o relato da empresa, chamadas controladas pelo atacante podiam passar por um executor que a carteira tratava como confiável.
Safe é um sistema de carteira de contrato inteligente que pode exigir vários signatários para aprovar transações. Seu framework de módulos também permite que os proprietários da conta adicionem contratos que podem executar ações específicas sob regras predefinidas, reduzindo a necessidade de assinaturas manuais em cada operação.
Um módulo habilitado, portanto, torna-se parte da fronteira de segurança da carteira. A análise da BlockSec indica que o executor afetado falhou em confirmar corretamente a autoridade por trás de uma chamada, permitindo que uma parte externa alcançasse funções através de uma rota confiável.
O relatório descreve um problema no contrato executor associado à configuração da carteira, e não uma falha no sistema de consenso do Ethereum. Os detalhes disponíveis também não mostram que os contratos principais da Safe foram comprometidos, então atribuir o incidente a toda a plataforma Safe iria além das conclusões das empresas de segurança.
A Blockaid forneceu um relato mais detalhado de como o atacante tentou usar a falha de permissão. De acordo com a empresa de segurança, o atacante acessou um multicall público de keeper e direcionou um módulo de liquidez personalizado do Uniswap v4 para um pool de hook sob o controle do atacante.
Os hooks do Uniswap v4 são contratos que podem executar instruções personalizadas em pontos definidos nas operações de um pool. A Blockaid afirmou que o pool de hook criado maliciosamente foi então usado para desempacotar aEthrsETH em rsETH, produzindo os tokens alvo da transação.
Combinar uma função pública de keeper com uma rota de execução confiável permitiu que a chamada alcançasse a configuração de liquidez personalizada, segundo a análise da Blockaid. O bot do Yoink viu a oportunidade antes que o atacante a completasse e enviou uma transação concorrente que capturou o mesmo resultado.
Nenhuma declaração incluída nos relatórios fornecidos identifica o suposto atacante, o operador do Yoink ou o construtor de blocos. Os relatórios também não informaram se um acordo de recuperação, negociação de recompensa ou processo legal havia começado.
A transação de rsETH soma-se às perdas de DeFi em 2026
A tentativa de extração ocorreu durante um ano de pesadas perdas em todo o setor de finanças descentralizadas. Um relatório de setembro sobre perdas de segurança em DeFi citou estimativas da CertiK e da Forbes mostrando que os protocolos perderam pelo menos US$ 1,3 bilhão para exploits durante os primeiros oito meses de 2026.
O relatório descobriu que credenciais comprometidas e acesso privilegiado ultrapassaram falhas tradicionais de contratos inteligentes como a principal fonte de perdas por valor. O incidente do Yoink difere em sua mecânica relatada porque a BlockSec rastreou a abertura até a lógica de autorização dentro de um executor vinculado a um módulo Safe.
O rsETH também apareceu em um evento de segurança importante separado neste ano. Em abril, um atacante cunhou 116.500 rsETH sem lastro após comprometer a infraestrutura ligada a um verificador LayerZero, de acordo com a cobertura anterior. O atacante então usou os tokens como garantia na Aave para tomar emprestados outros ativos.
Pesquisadores de segurança não conectaram o incidente de abril à transação no bloco 25980525. Os dois eventos envolveram fraquezas relatadas diferentes, e o caso mais recente dizia respeito a uma tentativa de movimentação de 2.900 rsETH existentes por meio de um caminho de execução de carteira.
Autoridades dos EUA trataram alguns esquemas de MEV como fraude
Para usuários dos EUA, a transação do Yoink também mostra por que o termo “front-running” não resolve por si só o status legal de uma negociação on-chain. Autoridades federais perseguiram certas operações de MEV quando os promotores alegaram que seus operadores usaram engano ou adulteraram sistemas para obter fundos.
Em maio de 2024, o Departamento de Justiça dos EUA acusou dois irmãos por um suposto esquema na Ethereum que obteve cerca de US$ 25 milhões em criptomoedas em aproximadamente 12 segundos. Os promotores alegaram que Anton e James Peraire-Bueno manipularam o processo que os traders de Ethereum usavam para ordenar transações e obtiveram fraudulentamente acesso a transações privadas pendentes.
O Departamento de Justiça acusou os irmãos de conspiração para cometer fraude eletrônica, fraude eletrônica e conspiração para cometer lavagem de dinheiro. Suas alegações diziam respeito aos métodos supostamente usados para obter as informações de negociação e manipular o processo, em vez de tratar toda estratégia de ordenação de transações como automaticamente criminosa.
Nenhum regulador ou agência de aplicação da lei dos EUA anunciou uma ação envolvendo o Yoink ou a tentativa de exploit do rsETH com base nas informações fornecidas. As empresas de segurança de blockchain citadas limitaram suas conclusões à ordenação de transações, às verificações de autorização do executor vinculado ao Safe e à rota de hook do Uniswap v4 usada para desempacotar aEthrsETH.






