Во вторник злоумышленник воспользовался кошельком Gnosis Safe на Ethereum, удалив около 2900 rsETH на сумму примерно $7,8 млн.
По словам охранных компаний BlockSec, Blockaid и SlowMist, автоматический бот, известный как «yoink», руководил транзакцией атаки и извлекал токены.
Кошелек жертвы был настроен таким образом, чтобы позволить контракту-помощнику переводить для него деньги, что является обычным соглашением для людей, которые автоматизируют свою торговлю. Помощник должен был проверять наличие разрешения у вызывающего объекта, но SlowMist и BlockSec обнаружили, что проверка одобрила любого, кто назвал целью самого помощника.
Затем злоумышленник сбросил около 2900 rsETH в торговый пул, созданный несколькими минутами ранее на основе бесполезного токена под названием Permissionless Attacker Token, оставив в кошельке ничего не стоящую квитанцию. Бот Yoink заплатил примерно $47 000, чтобы обойти очередь, и забрал токены, отправив на отдельный адрес 2882 rsETH.
«Основной причиной была ошибочная проверка авторизации в контракте Multicall», - говорится в сообщении AstraSec на X. Другие охранные фирмы согласились, что сбой произошел в компоненте, которому решил доверять владелец кошелька, а не в основных контрактах Safe. Компания Kelp DAO, выпускающая rsETH, заявляет, что ее контракты безопасны и rsETH полностью обеспечены залогом.
«Мы обнаружили потенциальную подозрительную активность на адресе, который несколько часов назад получил rsETH, - написал KelpDAO на X. - Из соображений предосторожности мы поместили этот адрес на временную 24-часовую паузу. В течение этого окна rsETH не может входить или выходить из него».





" 











