
Un bot MEV Ethereum cunoscut sub numele de Yoink a „front-run”-uit o tentativă de exploit al portofelului Safe, implicând 2.900 rsETH, în valoare de aproximativ 7,8 milioane de dolari, și a plătit aproape 19 ETH pentru a-și asigura prima poziție în bloc.
PeckShield a identificat incidentul ca fiind un atac de aproximativ 7,81 milioane de dolari implicând rsETH, un token de restaking lichid asociat cu KelpDAO, după ce un bot MEV și-a plasat tranzacția înaintea atacatorului suspectat.
Înregistrările on-chain citate de cercetătorii în securitate arată că Yoink a primit 2.900 rsETH în blocul Ethereum 25980525. Din total, tranzacția a trimis 2.882,37 rsETH către adresa 0xC70f00CD7E461686b04B0E912E309becA8b80ea0.
La momentul revizuirii adresei, soldul acesteia era de 2.882,36740883 rsETH. Niciun transfer dinspre adresă nu a fost descris în rapoartele inițiale, iar informațiile disponibile nu au identificat proprietarul acesteia și nici nu au stabilit dacă fondurile vor fi returnate.
Cele 17,63 rsETH rămase au fost mutate către Uniswap v4 Pool Manager. Conform traseului tranzacției, Pool Manager-ul a trimis apoi 18,95 ETH către contractul Yoink, care a redirecționat 18,93 ETH către constructorul de blocuri.
Plata aproape a întregii sume de ETH către constructor a lăsat un profit direct mic de ETH din acea parte a tranzacției. Plata mare pare, în schimb, să fi servit drept ofertă a botului pentru plasarea prioritară, deși cercetătorii citați nu au publicat un calcul complet al profitului care să acopere rsETH-ul reținut sau alte costuri de tranzacție.
Atât tranzacția lui Yoink, cât și tentativa originală de exploit au aterizat în blocul 25980525. Yoink a apărut în partea de sus a blocului, în timp ce tranzacția originală a rulat mai târziu și a fost anulată. Cercetătorii în securitate au considerat ordonarea și tranzacția ulterioară eșuată ca dovadă că botul a detectat atacul și a acționat primul.
O astfel de concurență se bazează pe valoarea maximă extractibilă, sau MEV, care provine din controlul includerii și ordonării tranzacțiilor. Un ghid crypto.news din iunie 2026 despre MEV a explicat că "searcherii" scanează activitatea în așteptare pentru oportunități profitabile, asamblează pachete de tranzacții și plătesc constructorii pentru a le plasa într-o poziție aleasă.
BlockSec a atribuit slăbiciunea subiacentă unor verificări de autorizare defectuoase într-un contract executor conectat la un modul Safe activat. Conform explicației firmei, apelurile controlate de atacator puteau trece printr-un executor pe care portofelul îl trata ca fiind de încredere.
Safe este un sistem de portofel cu contract inteligent care poate necesita mai mulți semnatari pentru a aproba tranzacțiile. Cadrul său modular permite, de asemenea, proprietarilor de conturi să adauge contracte care pot efectua acțiuni specifice conform unor reguli predefinite, reducând necesitatea semnăturilor manuale la fiecare operațiune.
Un modul activat devine, prin urmare, parte a limitei de securitate a portofelului. Analiza BlockSec indică faptul că executorul afectat nu a reușit să confirme corect autoritatea din spatele unui apel, permițând unei părți externe să acceseze funcții printr-o rută de încredere.
Raportul descrie o problemă în contractul executor asociat cu configurația portofelului, mai degrabă decât o eroare în sistemul de consens Ethereum. Detaliile disponibile nu arată, de asemenea, că contractele Safe de bază au fost compromise, astfel că atribuirea incidentului întregii platforme Safe ar depăși constatările firmelor de securitate.
Blockaid a oferit o explicație mai detaliată despre cum a încercat atacatorul să folosească eșecul de permisiune. Conform companiei de securitate, atacatorul a accesat un "multicall" public al unui "keeper" și a direcționat un modul personalizat de lichiditate Uniswap v4 către un "hook pool" aflat sub controlul atacatorului.
"Hook-urile" Uniswap v4 sunt contracte care pot rula instrucțiuni personalizate în puncte prestabilite ale operațiunilor unui pool. Blockaid a declarat că "hook pool-ul" creat malițios a fost apoi folosit pentru a "despacheta" aEthrsETH în rsETH, producând tokenurile vizate în tranzacție.
Combinarea unei funcții publice de "keeper" cu o rută de execuție de încredere a permis apelului să ajungă la configurația personalizată de lichiditate, conform analizei Blockaid. Botul Yoink a văzut oportunitatea înainte ca atacatorul să o finalizeze și a trimis o tranzacție concurentă care a capturat aceeași ieșire.
Nicio declarație inclusă în rapoartele furnizate nu identifică atacatorul suspectat, operatorul Yoink sau constructorul de blocuri. Rapoartele nu au precizat, de asemenea, dacă a început un acord de recuperare, o negociere de recompensă sau un proces legal.
Tentativa de extragere a avut loc într-un an cu pierderi semnificative în finanțele descentralizate. Un raport din septembrie privind pierderile de securitate DeFi a citat estimările CertiK și Forbes care arată că protocoalele au pierdut cel puțin 1,3 miliarde de dolari din cauza exploit-urilor în primele opt luni ale anului 2026.
Raportul a constatat că credențialele compromise și accesul privilegiat au depășit erorile tradiționale ale contractelor inteligente ca principală sursă de pierderi în funcție de valoare. Incidentul Yoink diferă prin mecanismele sale raportate, deoarece BlockSec a atribuit deschiderea logicii de autorizare dintr-un executor legat de un modul Safe.
rsETH a apărut, de asemenea, într-un eveniment major de securitate separat anul acesta. În aprilie, un atacator a emis 116.500 rsETH neacoperite după ce a compromis infrastructura legată de un verificator LayerZero, conform acoperirii anterioare. Atacatorul a folosit apoi tokenurile ca garanție pe Aave pentru a împrumuta alte active.
Cercetătorii în securitate nu au conectat incidentul din aprilie la tranzacția din blocul 25980525. Cele două evenimente au implicat slăbiciuni raportate diferite, iar cel mai recent caz a vizat o tentativă de mișcare a 2.900 rsETH existente printr-o cale de execuție a portofelului.
Pentru utilizatorii din SUA, tranzacția Yoink arată, de asemenea, de ce termenul de „front-running” nu soluționează de la sine statutul legal al unei tranzacții on-chain. Autoritățile federale au urmărit anumite operațiuni MEV atunci când procurorii au susținut că operatorii acestora au folosit înșelăciunea sau au manipulat sisteme pentru a obține fonduri.
În mai 2024, Departamentul de Justiție al SUA a acuzat doi frați pentru o presupusă schemă Ethereum care a obținut aproximativ 25 de milioane de dolari în criptomonede în aproximativ 12 secunde. Procurorii au susținut că Anton și James Peraire-Bueno au manipulat procesul pe care comercianții Ethereum îl foloseau pentru a ordona tranzacțiile și au obținut fraudulos acces la tranzacții private în așteptare.
Departamentul de Justiție i-a acuzat pe frați de conspirație pentru comiterea fraudei electronice, fraudă electronică și conspirație pentru spălare de bani. Alegațiile sale au vizat metodele presupuse a fi fost folosite pentru a obține informațiile de tranzacționare și a manipula procesul, mai degrabă decât tratarea fiecărei strategii de ordonare a tranzacțiilor ca fiind automat criminală.
Niciun organism de reglementare sau agenție de aplicare a legii din SUA nu a anunțat o acțiune care să implice Yoink sau tentativa de exploit rsETH pe baza informațiilor furnizate. Firmele de securitate blockchain citate și-au limitat constatările la ordonarea tranzacțiilor, verificările de autorizare ale executorului legat de Safe și ruta Uniswap v4 hook folosită pentru a despacheta aEthrsETH.








