
قام روبوت MEV على إيثريوم يُعرف باسم Yoink بـ "السبق" في محاولة استغلال لمحفظة Safe تتضمن 2,900 rsETH، بقيمة حوالي 7.8 مليون دولار، ودفع ما يقرب من 19 إيثريوم لتأمين المركز الأول في الكتلة.
حددت PeckShield الحادث على أنه هجوم بقيمة حوالي 7.81 مليون دولار يتضمن rsETH، وهو رمز إعادة رهن سائل مرتبط بـ KelpDAO، بعد أن وضع روبوت MEV معاملته قبل المهاجم المشتبه به.
تُظهر سجلات السلسلة التي استشهد بها باحثو الأمن أن Yoink استلم 2,900 rsETH في كتلة إيثريوم 25980525. من الإجمالي، أرسلت المعاملة 2,882.37 rsETH إلى العنوان 0xC70f00CD7E461686b04B0E912E309becA8b80ea0.
وقت مراجعة العنوان، كان رصيده 2,882.36740883 rsETH. لم يُوصف أي تحويل من العنوان في التقارير الأولية، ولم تحدد المعلومات المتاحة مالكه أو ما إذا كانت الأموال ستُعاد.
انتقلت الـ 17.63 rsETH المتبقية إلى مدير مجمع Uniswap v4. ووفقًا لمسار المعاملة، أرسل مدير المجمع بعد ذلك 18.95 إيثريوم إلى عقد Yoink، الذي قام بتحويل 18.93 إيثريوم إلى منشئ الكتلة.
إن دفع كامل مبلغ الإيثريوم تقريبًا لمنشئ الكتلة لم يترك سوى القليل من الأرباح المباشرة بالإيثريوم من ذلك الجزء من المعاملة. يبدو أن الدفعة الكبيرة كانت بمثابة عرض الروبوت للحصول على الأولوية في التحديد، على الرغم من أن الباحثين المذكورين لم ينشروا حسابًا كاملاً للأرباح يغطي الـ rsETH المحتفظ بها أو تكاليف المعاملات الأخرى.
وصلت كل من معاملة Yoink ومحاولة الاستغلال الأصلية إلى الكتلة 25980525. ظهرت Yoink في مقدمة الكتلة، بينما تم تنفيذ المعاملة الأصلية لاحقًا وتم إلغاؤها. اعتبر باحثو الأمن الترتيب وفشل المعاملة اللاحقة دليلًا على أن الروبوت قد اكتشف الهجوم وتحرك أولاً.
يعتمد هذا النوع من المنافسة على القيمة القصوى القابلة للاستخراج، أو MEV، والتي تنجم عن التحكم في إدراج وترتيب المعاملات. أوضح دليل crypto.news لعام 2026 حول MEV أن الباحثين يمسحون النشاط المعلق بحثًا عن فرص مربحة، ويجمعون حزم المعاملات، ويدفعون لمنشئي الكتل لوضعها في موقع مختار.
عزت BlockSec الضعف الأساسي إلى فحوصات تفويض خاطئة في عقد منفذ مرتبط بوحدة Safe مفعّلة. ووفقًا للشركة، يمكن للمكالمات التي يتحكم فيها المهاجم أن تمر عبر منفذ تعتبره المحفظة موثوقًا به.
Safe هو نظام محفظة عقود ذكية يمكن أن يتطلب موافقة عدة موقعين للمصادقة على المعاملات. كما يسمح إطار عمل الوحدة الخاص بها لأصحاب الحسابات بإضافة عقود يمكنها تنفيذ إجراءات محددة بموجب قواعد محددة مسبقًا، مما يقلل الحاجة إلى التوقيعات اليدوية على كل عملية.
وبالتالي تصبح الوحدة المفعّلة جزءًا من حدود أمان المحفظة. يشير تحليل BlockSec إلى أن المنفذ المتأثر فشل في تأكيد السلطة وراء الاستدعاء بشكل صحيح، مما سمح لطرف خارجي بالوصول إلى الوظائف عبر مسار موثوق به.
يصف التقرير مشكلة في العقد المنفذ المرتبط بتكوين المحفظة بدلاً من عيب في نظام توافق إيثريوم. كما لا تُظهر التفاصيل المتاحة أن عقود Safe الأساسية قد تم اختراقها، لذلك، فإن عزو الحادث إلى منصة Safe بأكملها سيتجاوز نتائج شركات الأمن.
قدمت Blockaid وصفًا أكثر تفصيلاً لكيفية محاولة المهاجم استخدام فشل الأذونات. ووفقًا لشركة الأمن، وصل المهاجم إلى استدعاء متعدد عام لـ keeper ووجّه وحدة سيولة مخصصة لـ Uniswap v4 نحو مجمع خطافات (hook pool) تحت سيطرة المهاجم.
خطافات Uniswap v4 هي عقود يمكنها تشغيل تعليمات مخصصة في نقاط محددة في عمليات المجمع. وقالت Blockaid إن مجمع الخطافات الذي تم إنشاؤه بشكل ضار استخدم بعد ذلك لفك حزمة aEthrsETH إلى rsETH، لإنتاج الرموز المستهدفة في المعاملة.
سمح الجمع بين وظيفة keeper عامة ومسار تنفيذ موثوق به للاستدعاء بالوصول إلى إعداد السيولة المخصص، وفقًا لتحليل Blockaid. رأى روبوت Yoink الفرصة قبل أن يكملها المهاجم وقدم معاملة منافسة استولت على نفس المخرجات.
لم يحدد أي بيان وارد في التقارير المقدمة المهاجم المشتبه به أو مشغل Yoink أو منشئ الكتلة. كما لم تذكر التقارير ما إذا كانت هناك اتفاقية استرداد أو مفاوضات مكافأة أو عملية قانونية قد بدأت.
حدثت محاولة الاستخراج خلال عام شهد خسائر فادحة في التمويل اللامركزي. استشهد تقرير صدر في سبتمبر حول خسائر أمان DeFi بتقديرات CertiK و Forbes التي أظهرت أن البروتوكولات خسرت ما لا يقل عن 1.3 مليار دولار بسبب الاستغلال خلال الأشهر الثمانية الأولى من عام 2026.
وجد التقرير أن بيانات الاعتماد المخترقة والوصول المميز قد تجاوزت أخطاء العقود الذكية التقليدية كمصدر رئيسي للخسائر من حيث القيمة. يختلف حادث Yoink في آلياته المبلغ عنها لأن BlockSec عزت الثغرة إلى منطق التفويض داخل منفذ مرتبط بوحدة Safe.
ظهر rsETH أيضًا في حدث أمني كبير منفصل هذا العام. في أبريل، قام مهاجم بإنشاء 116,500 rsETH غير مدعومة بعد اختراق البنية التحتية المرتبطة بمدقق LayerZero، وفقًا للتغطية السابقة. ثم استخدم المهاجم الرموز كضمان على Aave لاقتراض أصول أخرى.
لم يربط باحثو الأمن حادثة أبريل بالمعاملة في الكتلة 25980525. تضمنت الحادثتان نقاط ضعف مختلفة تم الإبلاغ عنها، وتعلقت الحالة الأخيرة بمحاولة نقل 2,900 rsETH موجودة عبر مسار تنفيذ محفظة.
بالنسبة للمستخدمين الأمريكيين، تُظهر معاملة Yoink أيضًا سبب عدم تحديد مصطلح "السبق" (front-running) بحد ذاته للوضع القانوني للتداول على السلسلة. تابعت السلطات الفيدرالية بعض عمليات MEV عندما زعم المدعون العامون أن مشغليها استخدموا الخداع أو التلاعب بالأنظمة للحصول على الأموال.
في مايو 2024، وجهت وزارة العدل الأمريكية اتهامات إلى شقيقين بشأن مخطط إيثريوم مزعوم حصل على حوالي 25 مليون دولار من العملات المشفرة في غضون 12 ثانية تقريبًا. زعم المدعون العامون أن أنطون وجيمس بيراير-بونو تلاعبا بالعملية التي استخدمها متداولو إيثريوم لترتيب المعاملات وحصلا بشكل احتيالي على الوصول إلى المعاملات الخاصة المعلقة.
وجهت وزارة العدل اتهامات للشقيقين بالتآمر لارتكاب احتيال إلكتروني، والاحتيال الإلكتروني، والتآمر لغسل الأموال. تعلقت اتهاماتها بالأساليب التي يُزعم أنها استخدمت للحصول على معلومات التداول والتلاعب بالعملية، بدلاً من اعتبار كل استراتيجية ترتيب معاملات جريمة تلقائيًا.
لم تُعلن أي هيئة تنظيمية أمريكية أو وكالة إنفاذ قانون عن إجراء يتعلق بـ Yoink أو محاولة استغلال rsETH بناءً على المعلومات المقدمة. وقد قصرت شركات أمان البلوك تشين المذكورة نتائجها على ترتيب المعاملات، وفحوصات التفويض الخاصة بالمنفذ المرتبط بـ Safe، ومسار خطاف Uniswap v4 المستخدم لفك حزمة aEthrsETH.





