MEV-бот Ethereum под названием Yoink совершил фронтраннинг попытки эксплойта кошелька Safe с участием 2 900 rsETH стоимостью около $7,8 млн и заплатил почти 19 ETH, чтобы закрепить за собой первую позицию в блоке.
Краткое содержание
- Yoink получил 2 900 rsETH до того, как исходная транзакция эксплойта была отменена в том же блоке Ethereum.
- Бот перевёл 2 882,37 rsETH на отдельный адрес и направил 17,63 rsETH через Uniswap v4.
- BlockSec связала эксплойт со слабыми проверками авторизации в контракте-исполнителе, связанном с модулем Safe.
- Blockaid заявила, что публичный keeper multicall позволил злоумышленнику направить средства через вредоносный пул хуков.
MEV-бот Yoink занимает первую позицию
PeckShield квалифицировала инцидент как атаку на сумму около $7,81 млн с участием rsETH, токена ликвидного рестейкинга, связанного с KelpDAO, после того как MEV-бот разместил свою транзакцию перед предполагаемым атакующим.
Ончейн-записи, на которые ссылаются исследователи безопасности, показывают, что Yoink получил 2 900 rsETH в блоке Ethereum 25980525. Из общей суммы транзакция отправила 2 882,37 rsETH на адрес 0xC70f00CD7E461686b04B0E912E309becA8b80ea0.
На момент проверки адреса его баланс составлял 2 882,36740883 rsETH. В первоначальных отчётах не описывался какой-либо перевод с этого адреса, а доступная информация не идентифицировала его владельца и не устанавливала, будут ли средства возвращены.
Оставшиеся 17,63 rsETH были перемещены в Uniswap v4 Pool Manager. Согласно пути транзакции, Pool Manager затем отправил 18,95 ETH в контракт Yoink, который перевёл 18,93 ETH строителю блока.
Выплата строителю почти всей суммы ETH оставила мало прямой прибыли в ETH от этой части транзакции. Вместо этого крупный платёж, по-видимому, послужил ставкой бота за приоритетное размещение, хотя упомянутые исследователи не опубликовали полный расчёт прибыли, охватывающий удержанные rsETH или другие расходы по транзакции.
И транзакция Yoink, и исходная попытка эксплойта попали в блок 25980525. Yoink оказался в начале блока, тогда как исходная транзакция выполнилась позже и была отменена. Исследователи безопасности расценили порядок и неудачную последующую транзакцию как доказательство того, что бот обнаружил атаку и сработал первым.
Такая конкуренция опирается на максимальную извлекаемую ценность, или MEV, которая возникает из контроля над включением и упорядочиванием транзакций. Руководство по MEV от crypto.news за июнь 2026 года объясняло, что сёрчеры сканируют ожидающую активность в поисках прибыльных возможностей, собирают пакеты транзакций и платят строителям за их размещение в выбранной позиции.
Проверки модуля Safe допустили путь эксплойта
BlockSec связала основную уязвимость с ошибочными проверками авторизации в контракте-исполнителе, подключённом к включённому модулю Safe. По версии фирмы, контролируемые атакующим вызовы могли проходить через исполнитель, который кошелёк считал доверенным.
Safe — это система смарт-контрактных кошельков, которая может требовать одобрения транзакций несколькими подписантами. Её модульная структура также позволяет владельцам аккаунтов добавлять контракты, которые могут выполнять определённые действия по заранее заданным правилам, снижая необходимость ручных подписей для каждой операции.
Таким образом, включённый модуль становится частью границы безопасности кошелька. Анализ BlockSec указывает, что затронутый исполнитель не смог правильно подтвердить полномочия, стоящие за вызовом, позволив внешней стороне получить доступ к функциям через доверенный маршрут.
В отчёте описывается проблема в контракте-исполнителе, связанном с конфигурацией кошелька, а не изъян в консенсусной системе Ethereum. Доступные детали также не показывают, что основные контракты Safe были скомпрометированы, поэтому приписывание инцидента всей платформе Safe выходило бы за рамки выводов фирм по безопасности.
Blockaid предоставила более подробный отчёт о том, как злоумышленник пытался использовать сбой разрешений. По данным компании по безопасности, злоумышленник получил доступ к публичному мультивызову keeper и направил пользовательский модуль ликвидности Uniswap v4 к пулу хуков, находящемуся под контролем злоумышленника.
Хуки Uniswap v4 — это контракты, которые могут выполнять пользовательские инструкции в заданных точках операций пула. Blockaid сообщила, что вредоносный пул хуков затем был использован для распаковки aEthrsETH в rsETH, в результате чего были созданы токены, ставшие целью транзакции.
Согласно анализу Blockaid, сочетание публичной функции keeper с доверенным маршрутом исполнения позволило вызову достичь пользовательской конфигурации ликвидности. Бот Yoink увидел эту возможность до того, как злоумышленник завершил операцию, и отправил конкурирующую транзакцию, которая захватила тот же результат.
Ни в одном из заявлений, включённых в предоставленные отчёты, не указан предполагаемый злоумышленник, оператор Yoink или строитель блоков. В отчётах также не говорится, начались ли процедура восстановления, переговоры о вознаграждении или судебный процесс.
Транзакция с rsETH пополняет потери DeFi в 2026 году
Попытка вывода средств произошла в год тяжёлых потерь по всей сфере децентрализованных финансов. В сентябрьском отчёте о потерях в сфере безопасности DeFi приводились оценки CertiK и Forbes, согласно которым протоколы потеряли не менее 1,3 млрд долларов из-за эксплойтов за первые восемь месяцев 2026 года.
В отчёте было установлено, что скомпрометированные учётные данные и привилегированный доступ обогнали традиционные ошибки смарт-контрактов как основной источник потерь по стоимости. Инцидент с Yoink отличается по описанному механизму, поскольку BlockSec проследила начало до логики авторизации внутри исполнителя, связанного с модулем Safe.
rsETH также фигурировал в отдельном крупном инциденте безопасности в этом году. В апреле злоумышленник выпустил 116 500 необеспеченных rsETH после компрометации инфраструктуры, связанной с верификатором LayerZero, согласно предыдущему освещению. Затем злоумышленник использовал эти токены в качестве залога на Aave для заимствования других активов.
Исследователи безопасности не связали апрельский инцидент с транзакцией в блоке 25980525. Эти два события включали разные описанные уязвимости, а последний случай касался попытки перемещения 2 900 существующих rsETH через путь исполнения кошелька.
Власти США рассматривали некоторые схемы MEV как мошенничество
Для американских пользователей транзакция Yoink также показывает, почему термин «фронтранинг» сам по себе не определяет правовой статус ончейн-сделки. Федеральные власти преследовали определённые операции MEV, когда прокуроры утверждали, что их операторы использовали обман или вмешивались в системы для получения средств.
В мае 2024 года Министерство юстиции США предъявило обвинения двум братьям по предполагаемой схеме с Ethereum, в результате которой было получено около 25 млн долларов в криптовалюте примерно за 12 секунд. Прокуроры утверждали, что Антон и Джеймс Перейра-Буэно манипулировали процессом, который трейдеры Ethereum использовали для упорядочивания транзакций, и мошенническим путём получили доступ к ожидающим приватным транзакциям.
Министерство юстиции обвинило братьев в сговоре с целью совершения мошенничества с использованием электронных средств связи, мошенничестве с использованием электронных средств связи и сговоре с целью отмывания денег. Его обвинения касались методов, allegedly использованных для получения торговой информации и манипулирования процессом, а не рассматривали каждую стратегию упорядочивания транзакций как автоматически преступную.
Ни один регулятор или правоохранительный орган США не объявил о действиях, связанных с Yoink или попыткой эксплойта rsETH, на основании предоставленной информации. Упомянутые фирмы по блокчейн-безопасности ограничили свои выводы упорядочиванием транзакций, проверками авторизации исполнителя, связанного с Safe, и маршрутом хука Uniswap v4, использованным для распаковки aEthrsETH.






