
Un bot de MEV de Ethereum conocido como Yoink se ha adelantado a un intento de exploit de una cartera Safe que involucraba 2,900 rsETH, con un valor aproximado de 7.8 millones de dólares, y pagó casi 19 ETH para asegurar la primera posición en el bloque.
PeckShield identificó el incidente como un ataque de aproximadamente 7.81 millones de dólares que involucraba rsETH, un token de restaking líquido asociado con KelpDAO, después de que un bot de MEV colocara su transacción por delante del presunto atacante.
Los registros en cadena citados por investigadores de seguridad muestran que Yoink recibió 2,900 rsETH en el bloque 25980525 de Ethereum. Del total, la transacción envió 2,882.37 rsETH a la dirección 0xC70f00CD7E461686b04B0E912E309becA8b80ea0.
En el momento en que se revisó la dirección, su saldo era de 2,882.36740883 rsETH. No se describió ninguna transferencia desde la dirección en los informes iniciales, y la información disponible no identificó a su propietario ni estableció si los fondos serían devueltos.
Los 17.63 rsETH restantes se movieron al Pool Manager de Uniswap v4. Según la ruta de la transacción, el Pool Manager luego envió 18.95 ETH al contrato de Yoink, que reenvió 18.93 ETH al constructor de bloques.
Pagar casi la totalidad del monto de ETH al constructor dejó poca ganancia directa en ETH de esa parte de la transacción. El gran pago, en cambio, parece haber servido como la oferta del bot para la colocación prioritaria, aunque los investigadores citados no publicaron un cálculo completo de ganancias que cubriera los rsETH retenidos u otros costos de transacción.
Tanto la transacción de Yoink como el intento de exploit original aterrizaron en el bloque 25980525. Yoink apareció en la parte superior del bloque, mientras que la transacción original se ejecutó más tarde y se revirtió. Los investigadores de seguridad vieron el orden y la transacción de seguimiento fallida como evidencia de que el bot había detectado el ataque y se había movido primero.
Esta competencia se basa en el valor máximo extraíble, o MEV, que proviene del control de la inclusión y el ordenamiento de las transacciones. Una guía de crypto.news de junio de 2026 sobre MEV explicó que los buscadores escanean la actividad pendiente en busca de oportunidades rentables, ensamblan paquetes de transacciones y pagan a los constructores para que los coloquen en una posición elegida.
BlockSec atribuyó la debilidad subyacente a fallos en las comprobaciones de autorización en un contrato ejecutor conectado a un módulo Safe habilitado. Según la cuenta de la firma, las llamadas controladas por el atacante podían pasar a través de un ejecutor que la cartera consideraba de confianza.
Safe es un sistema de cartera de contratos inteligentes que puede requerir que varios firmantes aprueben las transacciones. Su marco de módulos también permite a los propietarios de cuentas agregar contratos que pueden realizar acciones específicas bajo reglas predefinidas, lo que reduce la necesidad de firmas manuales en cada operación.
Un módulo habilitado, por lo tanto, se convierte en parte del límite de seguridad de la cartera. El análisis de BlockSec indica que el ejecutor afectado no confirmó correctamente la autoridad detrás de una llamada, permitiendo que una parte externa accediera a funciones a través de una ruta de confianza.
El informe describe un problema en el contrato ejecutor asociado con la configuración de la cartera, en lugar de una falla en el sistema de consenso de Ethereum. Los detalles disponibles tampoco muestran que los contratos principales de Safe fueran comprometidos, por lo que atribuir el incidente a toda la plataforma Safe iría más allá de los hallazgos de las firmas de seguridad.
Blockaid proporcionó una cuenta más detallada de cómo el atacante intentó usar el fallo de permiso. Según la compañía de seguridad, el atacante accedió a un multicall de "keeper" público y dirigió un módulo de liquidez personalizado de Uniswap v4 hacia un pool de hooks bajo el control del atacante.
Los hooks de Uniswap v4 son contratos que pueden ejecutar instrucciones personalizadas en puntos establecidos en las operaciones de un pool. Blockaid dijo que el pool de hooks creado maliciosamente se usó luego para desempaquetar aEthrsETH en rsETH, produciendo los tokens objetivo en la transacción.
Combinar una función de "keeper" pública con una ruta de ejecución de confianza permitió que la llamada llegara a la configuración de liquidez personalizada, según el análisis de Blockaid. El bot de Yoink vio la oportunidad antes de que el atacante la completara y envió una transacción competitiva que capturó la misma salida.
Ninguna declaración incluida en los informes proporcionados identifica al presunto atacante, al operador de Yoink o al constructor de bloques. Los informes tampoco dijeron si se había iniciado un acuerdo de recuperación, una negociación de recompensa o un proceso legal.
La extracción intentada ocurrió durante un año de fuertes pérdidas en las finanzas descentralizadas. Un informe de septiembre sobre las pérdidas de seguridad de DeFi citó estimaciones de CertiK y Forbes que mostraban que los protocolos perdieron al menos 1.300 millones de dólares en exploits durante los primeros ocho meses de 2026.
El informe encontró que las credenciales comprometidas y el acceso privilegiado habían superado a las fallas tradicionales de los contratos inteligentes como la principal fuente de pérdidas por valor. El incidente de Yoink difiere en sus mecanismos reportados porque BlockSec rastreó la apertura a la lógica de autorización dentro de un ejecutor vinculado a un módulo Safe.
rsETH también ha aparecido en otro evento de seguridad importante este año. En abril, un atacante acuñó 116,500 rsETH sin respaldo después de comprometer la infraestructura vinculada a un verificador de LayerZero, según la cobertura anterior. El atacante luego usó los tokens como garantía en Aave para pedir prestados otros activos.
Los investigadores de seguridad no han conectado el incidente de abril con la transacción en el bloque 25980525. Los dos eventos involucraron diferentes debilidades reportadas, y el último caso se refirió a un intento de movimiento de 2,900 rsETH existentes a través de una ruta de ejecución de cartera.
Para los usuarios estadounidenses, la transacción de Yoink también muestra por qué el término "front-running" no resuelve por sí solo el estatus legal de una operación en cadena. Las autoridades federales han perseguido ciertas operaciones de MEV cuando los fiscales alegaron que sus operadores usaron engaño o manipularon sistemas para obtener fondos.
En mayo de 2024, el Departamento de Justicia de EE. UU. acusó a dos hermanos por un supuesto esquema de Ethereum que obtuvo alrededor de 25 millones de dólares en criptomonedas en aproximadamente 12 segundos. Los fiscales alegaron que Anton y James Peraire-Bueno manipularon el proceso que los comerciantes de Ethereum usaban para ordenar transacciones y obtuvieron acceso fraudulento a transacciones privadas pendientes.
El Departamento de Justicia acusó a los hermanos de conspiración para cometer fraude electrónico, fraude electrónico y conspiración para cometer lavado de dinero. Sus alegaciones se referían a los métodos supuestamente utilizados para obtener la información comercial y manipular el proceso, en lugar de tratar cada estrategia de ordenamiento de transacciones como automáticamente criminal.
Ningún regulador o agencia de aplicación de la ley de EE. UU. ha anunciado una acción que involucre a Yoink o el intento de exploit de rsETH basándose en la información suministrada. Las firmas de seguridad blockchain citadas han limitado sus hallazgos al ordenamiento de transacciones, las comprobaciones de autorización del ejecutor vinculado a Safe y la ruta de hook de Uniswap v4 utilizada para desempaquetar aEthrsETH.








