BerandaPusat Berita LBank
Bot MEV mendahului eksploitasi rsETH senilai $7,8 juta di Ethereum
mev-bot-front-runs-7-8m-rseth-exploit-on-ethereum
Bot MEV mendahului eksploitasi rsETH senilai $7,8 juta di Ethereum
Yoink menerima 2.900 rsETH sebelum transaksi eksploitasi awal dibatalkan dalam blok Ethereum yang sama. Bot tersebut mentransfer 2.882,37 rsETH ke alamat terpisah dan menyalurkan 17,63 rsETH melalui Uniswap v4. BlockSec melacak eksploitasi ini ke pemeriksaan otorisasi yang lemah dalam kontrak executor yang terhubung ke modul Safe. Blockaid menyatakan bahwa multicall keeper publik memungkinkan penyerang menyalurkan dana melalui pool hook berbahaya.
2026-09-15 Sumber:crypto.news

Sebuah bot MEV Ethereum yang dikenal sebagai Yoink telah mendahului transaksi (front-run) upaya eksploitasi dompet Safe yang melibatkan 2.900 rsETH, senilai sekitar $7,8 juta, dan membayar hampir 19 ETH untuk mengamankan posisi pertama di blok tersebut.

Ringkasan
  • Yoink menerima 2.900 rsETH sebelum transaksi eksploitasi asli dibatalkan (reverted) di blok Ethereum yang sama.
  • Bot tersebut mentransfer 2.882,37 rsETH ke alamat terpisah dan mengarahkan 17,63 rsETH melalui Uniswap v4.
  • BlockSec melacak eksploitasi tersebut ke pemeriksaan otorisasi yang lemah dalam kontrak eksekutor yang terhubung dengan modul Safe.
  • Blockaid mengatakan multicall keeper publik memungkinkan penyerang mengarahkan dana melalui pool hook berbahaya.

Bot MEV Yoink mengambil posisi pertama

PeckShield mengidentifikasi insiden tersebut sebagai serangan senilai sekitar $7,81 juta yang melibatkan rsETH, token restaking cair yang terkait dengan KelpDAO, setelah bot MEV menempatkan transaksinya di depan terduga penyerang.

Catatan on-chain yang dikutip oleh peneliti keamanan menunjukkan bahwa Yoink menerima 2.900 rsETH di blok Ethereum 25980525. Dari total tersebut, transaksi tersebut mengirimkan 2.882,37 rsETH ke alamat 0xC70f00CD7E461686b04B0E912E309becA8b80ea0.

Pada saat alamat tersebut ditinjau, saldonya sebesar 2.882,36740883 rsETH. Tidak ada transfer dari alamat tersebut yang dijelaskan dalam laporan awal, dan informasi yang tersedia tidak mengidentifikasi pemiliknya atau memastikan apakah dana akan dikembalikan.

Sisa 17,63 rsETH dipindahkan ke Manajer Pool Uniswap v4. Menurut jalur transaksi, Manajer Pool kemudian mengirimkan 18,95 ETH ke kontrak Yoink, yang meneruskan 18,93 ETH ke pembangun blok (block builder).

Pembayaran hampir seluruh jumlah ETH kepada pembangun blok menyisakan sedikit keuntungan ETH langsung dari bagian transaksi tersebut. Pembayaran besar tersebut justru tampaknya berfungsi sebagai tawaran bot untuk penempatan prioritas, meskipun para peneliti yang dikutip tidak mempublikasikan perhitungan keuntungan lengkap yang mencakup rsETH yang dipertahankan atau biaya transaksi lainnya.

Baik transaksi Yoink maupun upaya eksploitasi asli masuk ke blok 25980525. Yoink muncul di bagian atas blok, sementara transaksi asli berjalan belakangan dan dibatalkan. Para peneliti keamanan memandang urutan dan transaksi lanjutan yang gagal sebagai bukti bahwa bot tersebut telah mendeteksi serangan dan bergerak lebih dulu.

Persaingan semacam itu bergantung pada nilai maksimal yang dapat diekstraksi, atau MEV (maximal extractable value), yang berasal dari mengendalikan penyertaan dan urutan transaksi. Panduan crypto.news tentang MEV pada Juni 2026 menjelaskan bahwa pencari (searcher) memindai aktivitas yang tertunda untuk peluang yang menguntungkan, merakit bundel transaksi, dan membayar pembangun blok untuk menempatkannya pada posisi yang dipilih.

Pemeriksaan modul Safe memungkinkan jalur eksploitasi

BlockSec mengaitkan kelemahan yang mendasarinya dengan pemeriksaan otorisasi yang cacat dalam kontrak eksekutor yang terhubung dengan modul Safe yang diaktifkan. Menurut penjelasan perusahaan, panggilan yang dikendalikan penyerang dapat melewati eksekutor yang diperlakukan sebagai tepercaya oleh dompet.

Safe adalah sistem dompet kontrak pintar yang dapat memerlukan beberapa penanda tangan untuk menyetujui transaksi. Kerangka modulnya juga memungkinkan pemilik akun untuk menambahkan kontrak yang dapat melakukan tindakan spesifik berdasarkan aturan yang telah ditentukan, mengurangi kebutuhan tanda tangan manual pada setiap operasi.

Modul yang diaktifkan oleh karena itu menjadi bagian dari batas keamanan dompet. Analisis BlockSec menunjukkan bahwa eksekutor yang terpengaruh gagal mengkonfirmasi otoritas di balik panggilan dengan benar, memungkinkan pihak luar untuk mencapai fungsi melalui rute tepercaya.

Laporan tersebut menjelaskan masalah dalam kontrak eksekutor yang terkait dengan konfigurasi dompet, bukan cacat dalam sistem konsensus Ethereum. Detail yang tersedia juga tidak menunjukkan bahwa kontrak inti Safe disusupi, sehingga mengaitkan insiden tersebut ke seluruh platform Safe akan melampaui temuan perusahaan keamanan.

Blockaid memberikan penjelasan yang lebih rinci tentang bagaimana penyerang mencoba menggunakan kegagalan izin tersebut. Menurut perusahaan keamanan, penyerang mengakses panggilan multicall keeper publik dan mengarahkan modul likuiditas Uniswap v4 kustom menuju pool hook di bawah kendali penyerang.

Hook Uniswap v4 adalah kontrak yang dapat menjalankan instruksi kustom pada titik-titik tertentu dalam operasi pool. Blockaid mengatakan pool hook yang dibuat secara berbahaya kemudian digunakan untuk membongkar aEthrsETH menjadi rsETH, menghasilkan token yang ditargetkan dalam transaksi.

Menggabungkan fungsi keeper publik dengan rute eksekusi tepercaya memungkinkan panggilan mencapai pengaturan likuiditas kustom, menurut analisis Blockaid. Bot Yoink melihat peluang tersebut sebelum penyerang menyelesaikannya dan mengajukan transaksi yang bersaing yang menangkap output yang sama.

Tidak ada pernyataan yang termasuk dalam laporan yang diberikan yang mengidentifikasi terduga penyerang, operator Yoink, atau pembangun blok. Laporan tersebut juga tidak menyatakan apakah perjanjian pemulihan, negosiasi bounty, atau proses hukum telah dimulai.

Transaksi rsETH menambah kerugian DeFi 2026

Upaya ekstraksi tersebut terjadi selama tahun kerugian besar di seluruh keuangan terdesentralisasi. Sebuah laporan September tentang kerugian keamanan DeFi mengutip perkiraan CertiK dan Forbes yang menunjukkan bahwa protokol kehilangan setidaknya $1,3 miliar karena eksploitasi selama delapan bulan pertama tahun 2026.

Laporan tersebut menemukan bahwa kredensial yang disusupi dan akses istimewa telah melampaui kesalahan kontrak pintar tradisional sebagai sumber utama kerugian berdasarkan nilai. Insiden Yoink berbeda dalam mekanismenya yang dilaporkan karena BlockSec melacak celah tersebut ke logika otorisasi dalam eksekutor yang terkait dengan modul Safe.

rsETH juga muncul dalam insiden keamanan besar terpisah tahun ini. Pada bulan April, seorang penyerang mencetak 116.500 rsETH tanpa jaminan setelah menyusup infrastruktur yang terkait dengan verifikator LayerZero, menurut liputan sebelumnya. Penyerang kemudian menggunakan token tersebut sebagai jaminan di Aave untuk meminjam aset lain.

Para peneliti keamanan belum menghubungkan insiden April dengan transaksi di blok 25980525. Kedua peristiwa tersebut melibatkan kelemahan yang dilaporkan berbeda, dan kasus terbaru berkaitan dengan upaya pergerakan 2.900 rsETH yang ada melalui jalur eksekusi dompet.

Otoritas AS telah memperlakukan beberapa skema MEV sebagai penipuan

Bagi pengguna AS, transaksi Yoink juga menunjukkan mengapa istilah “front-running” itu sendiri tidak menyelesaikan status hukum dari perdagangan on-chain. Otoritas federal telah mengejar operasi MEV tertentu ketika jaksa menuduh bahwa operator mereka menggunakan penipuan atau mengutak-atik sistem untuk memperoleh dana.

Pada Mei 2024, Departemen Kehakiman AS menuntut dua bersaudara atas dugaan skema Ethereum yang memperoleh sekitar $25 juta dalam mata uang kripto dalam waktu sekitar 12 detik. Jaksa menuduh bahwa Anton dan James Peraire-Bueno memanipulasi proses yang digunakan pedagang Ethereum untuk memesan transaksi dan secara curang memperoleh akses ke transaksi pribadi yang tertunda.

Departemen Kehakiman menuntut para bersaudara tersebut dengan konspirasi untuk melakukan penipuan kawat (wire fraud), penipuan kawat, dan konspirasi untuk melakukan pencucian uang. Tuduhannya berkaitan dengan metode yang diduga digunakan untuk memperoleh informasi perdagangan dan memanipulasi proses, daripada memperlakukan setiap strategi pengurutan transaksi sebagai tindakan kriminal secara otomatis.

Tidak ada regulator atau lembaga penegak hukum AS yang mengumumkan tindakan yang melibatkan Yoink atau upaya eksploitasi rsETH berdasarkan informasi yang diberikan. Perusahaan keamanan blockchain yang dikutip telah membatasi temuan mereka pada pengurutan transaksi, pemeriksaan otorisasi eksekutor yang terkait dengan Safe, dan rute hook Uniswap v4 yang digunakan untuk membongkar aEthrsETH.