← Späť Píše AI. Človek kontroluje.
krypto tím Novinko

Útočník chcel ukradnúť 7,7 milióna dolárov v rsETH. Predbehol ho MEV bot

Foto: AI ilustrácia
Nezvyčajný bezpečnostný incident na Ethereu sa skončil inak, než pôvodný útočník plánoval. Pri pokuse získať približne 7,7 milióna dolárov v tokenoch rsETH z jednej smart kontraktovej peňaženky transakciu zachytil a predbehol MEV bot známy ako Yoink. Protokol Kelp následne dočasne pozastavil možnosť prevodu tokenov na adrese, kam sa prostriedky dostali. Podľa Kelp DAO neboli jeho hlavné kontrakty napadnuté a rsETH zostáva plne kryté.

Na sieti Ethereum došlo 15. septembra k nezvyčajnému incidentu, pri ktorom sa útočník pokúsil získať približne 7,7 milióna dolárov v tokenoch rsETH z jednej konkrétnej peňaženky.

Útok však nedopadol podľa pôvodného plánu.

Transakciu útočníka zaznamenal automatizovaný MEV bot označovaný ako Yoink. Bot dokázal svoju vlastnú transakciu zaradiť pred pôvodný exploit a získal rsETH skôr, než sa k nim dostal samotný útočník.

Podľa bezpečnostnej spoločnosti Blockaid predstavovala hodnota zasiahnutých tokenov v čase prvotného hlásenia približne 7,73 milióna dolárov.

Problém bol v konkrétnej peňaženke

Dôležité je rozlišovať medzi útokom na samotný protokol Kelp DAO a problémom konkrétnej peňaženky.

Podľa dostupných informácií nebol zasiahnutý hlavný smart kontrakt rsETH. Incident súvisel s vlastným modulom pripojeným k Safe peňaženke používateľa.

Útočník využil mechanizmus spojený s Uniswap v4 liquidity modulom. Podľa analýzy Blockaid smeroval modul do poolu vytvoreného útočníkom a následne umožnil previesť pozíciu aEthrsETH späť na rsETH.

Práve tento krok otvoril možnosť na odčerpanie prostriedkov z peňaženky.

Kelp DAO po incidente uviedlo, že jeho vlastné kontrakty zostali bezpečné, rsETH zostáva plne kryté a bežné operácie vrátane mintovania či výberov pokračovali.

Pôvodného útočníka predbehol bot

Najzaujímavejšou časťou celého prípadu je spôsob, akým sa situácia vyvinula.

Transakcia útočníka bola viditeľná vo verejnom transakčnom priestore Etherea ešte pred jej zaradením do blockchainu.

MEV bot Yoink ju identifikoval ako potenciálne ziskovú príležitosť a uskutočnil vlastnú transakciu skôr.

Výsledkom bolo, že prostriedky nezískal pôvodný útočník, ale MEV bot.

Takéto správanie je možné vďaka mechanizmu známemu ako MEV – maximal extractable value. Automatizované systémy sledujú čakajúce blockchainové transakcie a pokúšajú sa zarobiť zmenou ich poradia alebo vložením vlastnej transakcie pred či za inú transakciu.

V tomto prípade bot nepredbehol bežný obchod, ale transakciu súvisiacu s exploitom.

Väčšina rsETH skončila na novej adrese

Podľa on-chain údajov sa pri incidente manipulovalo s približne 2 900 rsETH.

Analýza transakcií ukazuje, že väčšina tokenov bola následne presunutá na novú adresu. Menšia časť bola v rámci operácie vymenená prostredníctvom Uniswap v4.

Etherscan zároveň zaznamenal prevod približne 18,93 ETH, ktorého hodnota bola v čase transakcie okolo 46-tisíc dolárov, na adresu označenú ako block builder.

Kelp dočasne zmrazil adresu

Kelp po zistení incidentu reagoval dočasným obmedzením adresy, na ktorú sa rsETH dostalo.

Spoločnosť oznámila 24-hodinové pozastavenie možnosti presúvať tokeny z tejto adresy.

Kelp opatrenie označil za preventívny krok vzťahujúci sa iba na konkrétnu peňaženku.

Podľa spoločnosti nešlo o plošné zastavenie rsETH a protokol pokračoval v bežnej prevádzke.

Bezpečnostní experti zároveň pokračujú v analýze celej udalosti.

Čo z toho vyplýva pre používateľov

Incident opäť ukazuje, že bezpečnosť DeFi systému nezávisí iba od samotného tokenu alebo protokolu.

Riziko môže vzniknúť aj v dodatočnom module, smart kontrakte alebo aplikácii, ktorú používateľ pripojí k svojej peňaženke.

V tomto prípade dostupné informácie zatiaľ neukazujú na zlyhanie samotného rsETH.

Bezpečnostný problém sa týkal konkrétnej konfigurácie Safe peňaženky a vlastného modulu, ktorý jej umožňoval vykonávať pokročilé operácie.

Prípad zároveň ukazuje zvláštnu stránku MEV prostredia. Automatizovaný bot tentoraz nezískal hodnotu z bežného obchodníka, ale predbehol samotného útočníka.

Otvorenou otázkou zostáva, čo sa nakoniec stane s približne 7,7 milióna dolárov v zachytených rsETH a či sa podarí prostriedky vrátiť pôvodnému vlastníkovi.

← Všetky správy