BTC 78615.3$
ETH 2473.24$
Tether (USDT) 1$
Toncoin (TON) 0$
telegram vk
telegram vk Х
Russian English
"

Как простая ошибка в кодировании позволила хакеру увести $7,8 млн из криптовалютного кошелька

Дата публикации:16.09.2026, 12:17
60
60
Поделись с друзьями!

Во вторник злоумышленник воспользовался кошельком Gnosis Safe на Ethereum, удалив около 2900 rsETH на сумму примерно $7,8 млн.

По словам охранных компаний BlockSec, Blockaid и SlowMist, автоматический бот, известный как «yoink», руководил транзакцией атаки и извлекал токены.

Кошелек жертвы был настроен таким образом, чтобы позволить контракту-помощнику переводить для него деньги, что является обычным соглашением для людей, которые автоматизируют свою торговлю. Помощник должен был проверять наличие разрешения у вызывающего объекта, но SlowMist и BlockSec обнаружили, что проверка одобрила любого, кто назвал целью самого помощника.

Затем злоумышленник сбросил около 2900 rsETH в торговый пул, созданный несколькими минутами ранее на основе бесполезного токена под названием Permissionless Attacker Token, оставив в кошельке ничего не стоящую квитанцию. Бот Yoink заплатил примерно $47 000, чтобы обойти очередь, и забрал токены, отправив на отдельный адрес 2882 rsETH.

«Основной причиной была ошибочная проверка авторизации в контракте Multicall», - говорится в сообщении AstraSec на X. Другие охранные фирмы согласились, что сбой произошел в компоненте, которому решил доверять владелец кошелька, а не в основных контрактах Safe. Компания Kelp DAO, выпускающая rsETH, заявляет, что ее контракты безопасны и rsETH полностью обеспечены залогом.

«Мы обнаружили потенциальную подозрительную активность на адресе, который несколько часов назад получил rsETH, - написал KelpDAO на X. - Из соображений предосторожности мы поместили этот адрес на временную 24-часовую паузу. В течение этого окна rsETH не может входить или выходить из него».

Подписывайся на наш Telegram канал. Не трать время на мониторинг новостей. Только срочные и важные новости

https://t.me/block_chain24