MEV-бот Ethereum, відомий як Yoink, випередив спробу експлойту гаманця Safe із залученням 2 900 rsETH вартістю близько 7,8 мільйона доларів і сплатив майже 19 ETH, щоб забезпечити собі першу позицію в блоці.
Підсумок
- Yoink отримав 2 900 rsETH до того, як початкова транзакція експлойту була відхилена в тому самому блоці Ethereum.
- Бот переказав 2 882,37 rsETH на окрему адресу та спрямував 17,63 rsETH через Uniswap v4.
- BlockSec простежив експлойт до слабких перевірок авторизації в контракті-виконавці, пов’язаному з модулем Safe.
- Blockaid заявив, що публічний мультивиклик keeper дозволив зловмиснику спрямувати кошти через пул із шкідливим хуком.
MEV-бот Yoink займає першу позицію
PeckShield ідентифікував інцидент як атаку на суму приблизно 7,81 мільйона доларів із залученням rsETH, токена ліквідного рестейкінгу, пов’язаного з KelpDAO, після того як MEV-бот розмістив свою транзакцію перед ймовірним зловмисником.
Записи в блокчейні, на які посилаються дослідники з безпеки, показують, що Yoink отримав 2 900 rsETH у блоці Ethereum 25980525. Із загальної суми транзакція надіслала 2 882,37 rsETH на адресу 0xC70f00CD7E461686b04B0E912E309becA8b80ea0.
На момент перевірки адреси її баланс становив 2 882,36740883 rsETH. У початкових звітах не було описано жодного переказу з цієї адреси, а наявна інформація не ідентифікувала її власника та не встановлювала, чи будуть кошти повернуті.
Решта 17,63 rsETH перемістилися до Uniswap v4 Pool Manager. Згідно з шляхом транзакції, Pool Manager потім надіслав 18,95 ETH на контракт Yoink, який переказав 18,93 ETH будівельнику блоку.
Сплата майже всієї суми ETH будівельнику залишила мало прямого прибутку в ETH від цієї частини транзакції. Великий платіж, натомість, схоже, слугував ставкою бота за пріоритетне розміщення, хоча згадані дослідники не опублікували повного розрахунку прибутку, який охоплював би збережені rsETH або інші витрати на транзакцію.
І транзакція Yoink, і початкова спроба експлойту потрапили до блоку 25980525. Yoink опинився на початку блоку, тоді як початкова транзакція виконалася пізніше й була відхилена. Дослідники з безпеки розглядали порядок і невдалу наступну транзакцію як доказ того, що бот виявив атаку та діяв першим.
Така конкуренція покладається на максимальну витягувану цінність, або MEV, яка походить від контролю над включенням і порядком транзакцій. Посібник із MEV від crypto.news за червень 2026 року пояснював, що пошуковці сканують очікувану активність у пошуках прибуткових можливостей, збирають пакети транзакцій і платять будівельникам, щоб розмістити їх на вибраній позиції.
Перевірки модуля Safe дозволили шлях експлойту
BlockSec приписав основну слабкість недолікам перевірок авторизації в контракті-виконавці, підключеному до увімкненого модуля Safe. Згідно з висновками фірми, контрольовані зловмисником виклики могли проходити через виконавця, якого гаманець вважав довіреним.
Safe — це система смарт-контрактних гаманців, яка може вимагати кількох підписувачів для схвалення транзакцій. Її модульна структура також дозволяє власникам акаунтів додавати контракти, які можуть виконувати конкретні дії за заздалегідь визначеними правилами, зменшуючи потребу в ручних підписах для кожної операції.
Таким чином, увімкнений модуль стає частиною межі безпеки гаманця. Аналіз BlockSec вказує на те, що уражений виконавець не зміг правильно підтвердити повноваження, що стоять за викликом, дозволивши сторонній особі дістатися до функцій через довірений маршрут.
У звіті описано проблему в контракті-виконавці, пов’язаному з конфігурацією гаманця, а не недолік у консенсусній системі Ethereum. Наявні деталі також не показують, що основні контракти Safe були скомпрометовані, тому приписування інциденту всій платформі Safe виходило б за межі висновків фірм із безпеки.
Blockaid надав детальніший звіт про те, як зловмисник намагався використати збій дозволів. За даними компанії з безпеки, зловмисник отримав доступ до публічного мультивиклику keeper та спрямував кастомний модуль ліквідності Uniswap v4 до пулу хуків, що перебував під контролем зловмисника.
Хуки Uniswap v4 — це контракти, які можуть виконувати кастомні інструкції у визначених точках роботи пулу. Blockaid заявив, що зловмисно створений пул хуків потім використовувався для розпакування aEthrsETH у rsETH, утворюючи токени, які були ціллю транзакції.
Поєднання публічної функції keeper із довіреним маршрутом виконання дозволило виклику досягти кастомної конфігурації ліквідності, згідно з аналізом Blockaid. Бот Yoink побачив можливість до того, як зловмисник її завершив, і подав конкуруючу транзакцію, яка захопила той самий результат.
Жодне з тверджень, включених до наданих звітів, не ідентифікує ймовірного зловмисника, оператора Yoink або будівельника блоків. У звітах також не сказано, чи було розпочато угоду про відшкодування, переговори про винагороду або судовий процес.
Транзакція rsETH додається до втрат DeFi у 2026 році
Спроба виведення коштів сталася протягом року значних втрат у сфері децентралізованих фінансів. Вересневий звіт про втрати в безпеці DeFi цитував оцінки CertiK і Forbes, які показують, що протоколи втратили щонайменше 1,3 мільярда доларів через експлойти протягом перших восьми місяців 2026 року.
У звіті виявлено, що скомпрометовані облікові дані та привілейований доступ перевершили традиційні недоліки смарт-контрактів як основне джерело втрат за вартістю. Інцидент із Yoink відрізняється за описаною механікою, оскільки BlockSec простежив відкриття до логіки авторизації всередині виконавця, пов’язаного з модулем Safe.
rsETH також фігурував в окремій великій події безпеки цього року. У квітні зловмисник викарбував 116 500 незабезпечених rsETH після компрометації інфраструктури, пов’язаної з верифікатором LayerZero, згідно з попереднім висвітленням. Потім зловмисник використав токени як заставу на Aave, щоб позичити інші активи.
Дослідники з безпеки не пов’язали квітневий інцидент із транзакцією в блоці 25980525. Дві події стосувалися різних описаних слабких місць, і останній випадок стосувався спроби переміщення 2 900 наявних rsETH через шлях виконання гаманця.
Американська влада розглядала деякі схеми MEV як шахрайство
Для користувачів із США транзакція Yoink також показує, чому термін «front-running» сам по собі не визначає правовий статус он-чейн торгівлі. Федеральна влада переслідувала певні операції MEV, коли прокурори стверджували, що їхні оператори використовували обман або втручалися в системи для отримання коштів.
У травні 2024 року Міністерство юстиції США висунуло звинувачення двом братам у ймовірній схемі на Ethereum, яка отримала близько 25 мільйонів доларів у криптовалюті приблизно за 12 секунд. Прокурори стверджували, що Антон і Джеймс Перейра-Буено маніпулювали процесом, який трейдери Ethereum використовували для впорядкування транзакцій, і шахрайським шляхом отримали доступ до очікуваних приватних транзакцій.
Міністерство юстиції звинуватило братів у змові з метою вчинення шахрайства з використанням дротового зв’язку, шахрайстві з використанням дротового зв’язку та змові з метою відмивання грошей. Його звинувачення стосувалися методів, які нібито використовувалися для отримання торгової інформації та маніпулювання процесом, а не розгляду кожної стратегії впорядкування транзакцій як автоматично злочинної.
Жоден регулятор США або правоохоронний орган не оголосив про дії, пов’язані з Yoink або спробою експлойту rsETH, на основі наданої інформації. Згадані фірми з блокчейн-безпеки обмежили свої висновки впорядкуванням транзакцій, перевірками авторизації виконавця, пов’язаного з Safe, та маршрутом хука Uniswap v4, використаним для розпакування aEthrsETH.






