
Um bot MEV do Ethereum conhecido como Yoink antecipou-se a uma tentativa de exploração de carteira Safe envolvendo 2.900 rsETH, avaliados em cerca de US$ 7,8 milhões, e pagou quase 19 ETH para garantir a primeira posição no bloco.
A PeckShield identificou o incidente como um ataque de aproximadamente US$ 7,81 milhões envolvendo rsETH, um token de restaking líquido associado à KelpDAO, depois que um bot MEV colocou sua transação à frente do suspeito atacante.
Registros on-chain citados por pesquisadores de segurança mostram que Yoink recebeu 2.900 rsETH no bloco 25980525 do Ethereum. Do total, a transação enviou 2.882,37 rsETH para o endereço 0xC70f00CD7E461686b04B0E912E309becA8b80ea0.
No momento em que o endereço foi revisado, seu saldo era de 2.882,36740883 rsETH. Nenhuma transferência do endereço foi descrita nos relatórios iniciais, e as informações disponíveis não identificaram seu proprietário nem estabeleceram se os fundos seriam devolvidos.
Os restantes 17,63 rsETH foram movidos para o Uniswap v4 Pool Manager. De acordo com o caminho da transação, o Pool Manager então enviou 18,95 ETH para o contrato Yoink, que encaminhou 18,93 ETH para o construtor do bloco.
Pagar quase a totalidade do valor em ETH ao construtor deixou pouco lucro direto em ETH dessa parte da transação. O grande pagamento, em vez disso, parece ter servido como a oferta do bot para posicionamento prioritário, embora os pesquisadores citados não tenham publicado um cálculo completo de lucro cobrindo o rsETH retido ou outros custos de transação.
Tanto a transação de Yoink quanto a tentativa de exploração original ocorreram no bloco 25980525. Yoink apareceu no topo do bloco, enquanto a transação original foi executada mais tarde e revertida. Pesquisadores de segurança viram a ordem e a transação subsequente falha como evidência de que o bot detectou o ataque e agiu primeiro.
Essa competição depende do valor máximo extraível, ou MEV, que vem do controle da inclusão e ordenação de transações. Um guia de crypto.news de junho de 2026 sobre MEV explicou que os "searchers" (buscadores) escaneiam atividades pendentes em busca de oportunidades lucrativas, montam pacotes de transações e pagam construtores para colocá-los em uma posição escolhida.
A BlockSec atribuiu a fragilidade subjacente a falhas nas verificações de autorização em um contrato executor conectado a um módulo Safe ativado. De acordo com a empresa, chamadas controladas pelo atacante poderiam passar por um executor que a carteira considerava confiável.
Safe é um sistema de carteira de contrato inteligente que pode exigir que vários signatários aprovem transações. Sua estrutura de módulos também permite que os proprietários de contas adicionem contratos que podem executar ações específicas sob regras predefinidas, reduzindo a necessidade de assinaturas manuais em cada operação.
Um módulo habilitado, portanto, torna-se parte do limite de segurança da carteira. A análise da BlockSec indica que o executor afetado falhou em confirmar corretamente a autoridade por trás de uma chamada, permitindo que uma parte externa alcançasse funções por meio de uma rota confiável.
O relatório descreve um problema no contrato executor associado à configuração da carteira, em vez de uma falha no sistema de consenso do Ethereum. Detalhes disponíveis também não mostram que os contratos Safe principais foram comprometidos, portanto, atribuir o incidente a toda a plataforma Safe iria além das descobertas das empresas de segurança.
A Blockaid forneceu um relato mais detalhado de como o atacante tentou usar a falha de permissão. De acordo com a empresa de segurança, o atacante acessou uma multicall de keeper público e direcionou um módulo de liquidez Uniswap v4 personalizado para um pool de hooks sob o controle do atacante.
Os hooks do Uniswap v4 são contratos que podem executar instruções personalizadas em pontos definidos nas operações de um pool. A Blockaid disse que o pool de hooks criado de forma maliciosa foi então usado para desempacotar aEthrsETH em rsETH, produzindo os tokens visados na transação.
A combinação de uma função de keeper pública com uma rota de execução confiável permitiu que a chamada chegasse à configuração de liquidez personalizada, de acordo com a análise da Blockaid. O bot de Yoink viu a oportunidade antes que o atacante a completasse e enviou uma transação concorrente que capturou a mesma saída.
Nenhuma declaração incluída nos relatórios fornecidos identifica o suspeito atacante, o operador de Yoink ou o construtor de blocos. Os relatórios também não disseram se um acordo de recuperação, negociação de recompensa ou processo legal havia sido iniciado.
A tentativa de extração ocorreu durante um ano de pesadas perdas em finanças descentralizadas. Um relatório de setembro sobre perdas de segurança em DeFi citou estimativas da CertiK e Forbes mostrando que os protocolos perderam pelo menos US$ 1,3 bilhão para explorações durante os primeiros oito meses de 2026.
O relatório descobriu que credenciais comprometidas e acesso privilegiado haviam superado as falhas tradicionais de contratos inteligentes como a principal fonte de perdas por valor. O incidente de Yoink difere em sua mecânica relatada porque a BlockSec rastreou a abertura para a lógica de autorização dentro de um executor ligado a um módulo Safe.
O rsETH também apareceu em um evento de segurança importante separado este ano. Em abril, um atacante cunhou 116.500 rsETH não lastreados após comprometer a infraestrutura ligada a um verificador LayerZero, de acordo com a cobertura anterior. O atacante então usou os tokens como garantia na Aave para emprestar outros ativos.
Pesquisadores de segurança não conectaram o incidente de abril à transação no bloco 25980525. Os dois eventos envolveram diferentes fraquezas relatadas, e o caso mais recente diz respeito a uma tentativa de movimentação de 2.900 rsETH existentes por meio de um caminho de execução de carteira.
Para usuários dos EUA, a transação de Yoink também mostra por que o termo "front-running" por si só não define o status legal de uma negociação on-chain. As autoridades federais processaram certas operações de MEV quando os promotores alegaram que seus operadores usaram engano ou adulteraram sistemas para obter fundos.
Em maio de 2024, o Departamento de Justiça dos EUA acusou dois irmãos por um suposto esquema Ethereum que obteve cerca de US$ 25 milhões em criptomoedas em aproximadamente 12 segundos. Os promotores alegaram que Anton e James Peraire-Bueno manipularam o processo que os traders de Ethereum usavam para ordenar transações e obtiveram acesso fraudulento a transações privadas pendentes.
O Departamento de Justiça acusou os irmãos de conspiração para cometer fraude eletrônica, fraude eletrônica e conspiração para cometer lavagem de dinheiro. Suas alegações diziam respeito aos métodos supostamente usados para obter as informações de negociação e manipular o processo, em vez de tratar toda estratégia de ordenação de transações como automaticamente criminosa.
Nenhuma agência reguladora ou de aplicação da lei dos EUA anunciou uma ação envolvendo Yoink ou a tentativa de exploração de rsETH com base nas informações fornecidas. As empresas de segurança blockchain citadas limitaram suas descobertas à ordenação de transações, às verificações de autorização do executor vinculado ao Safe e à rota do hook do Uniswap v4 usada para desempacotar aEthrsETH.








