Seorang penyerang mengeksploitasi cacat validasi izin dalam kontrak Multicall yang diotorisasi oleh multisig Safe, menargetkan ~2.900 rsETH, tetapi sebuah bot MEV melakukan frontrun terhadap transaksi tersebut dan mencegat 2.882 rsETH setelah membayar ~$47 ribu untuk gas. Perusahaan keamanan mengindikasikan masalah tersebut berasal dari komponen yang diotorisasi pengguna, bukan dari kontrak inti Safe. Kelp DAO menjeda alamat penerima selama 24 jam, menyoroti risiko smart contract dan mempool yang masih berlangsung.
Level dampak
● Sedang
Aset terdampak
ETH/USDT-3.32%
Wawasan AI · ETH/USDTWawasan AI
● Netral
Trade sekarang
⚠️ Wawasan yang dihasilkan AI didasarkan pada konten berita dan disediakan untuk tujuan informasi saja. Wawasan ini bukan nasihat investasi dan tidak mencerminkan pandangan BingX. Investasi melibatkan risiko. Harap trade secara bertanggung jawab.
Huo Xing Cai Jing melaporkan, mengutip CoinDesk, seorang penyerang memanfaatkan celah validasi izin pada kontrak Multicall yang telah diberi otorisasi oleh dompet multisignature Safe. Aksi tersebut ditujukan untuk memindahkan sekitar 2.900 rsETH (sekitar US$7,8 juta). Bot perdagangan otomatis bernama yoink menangkap transaksi itu di public mempool dan membayar biaya gas sekitar US$47.000 untuk melakukan frontrun, lalu mencegat 2.882 rsETH dan memindahkannya ke alamat lain. BlockSec, Blockaid, SlowMist, dan AstraSec menyatakan kerentanan berasal dari komponen yang diotorisasi pengguna, bukan dari kontrak inti Safe. Penerbit rsETH, Kelp DAO, telah memberlakukan jeda (pause) 24 jam pada alamat penerima.