Napastnik wykorzystał błąd walidacji uprawnień w kontrakcie Multicall autoryzowanym przez multisig Safe, celując w ~2,900 rsETH, ale bot MEV wyprzedził transakcję i przechwycił 2,882 rsETH po zapłaceniu ok. 47 tys. USD za gaz. Firmy zajmujące się bezpieczeństwem wskazują, że problem wynikał z komponentów autoryzowanych przez użytkownika, a nie z głównych kontraktów Safe. Kelp DAO wstrzymał adres odbiorczy na 24 godziny, podkreślając utrzymujące się ryzyka związane z inteligentnymi kontraktami i mempoolem.
Wpływ
● Średni
Aktywa, których dotyczy
ETH/USDT-3.36%
Analiza AI · ETH/USDTAnaliza AI
● Neutralny
Handluj teraz
⚠️ Analizy generowane przez AI opierają się na treściach z wiadomości i mają charakter informacyjny. Nie stanowią porady inwestycyjnej ani nie odzwierciedlają poglądów BingX. Inwestowanie wiąże się z ryzykiem. Handluj odpowiedzialnie.
Jak podaje Huo Xing Cai Jing, powołując się na CoinDesk, napastnik wykorzystał lukę w weryfikacji uprawnień w kontrakcie Multicall autoryzowanym przez portfel multisig Safe. Celem było przetransferowanie ok. 2 900 rsETH (około 7,8 mln USD). Bot do zautomatyzowanego handlu yoink zauważył transakcję w publicznym mempoolu, zapłacił ok. 47 tys. USD w opłatach gas, aby ją wyprzedzić, przechwycił 2 882 rsETH i przesłał je na inny adres. BlockSec, Blockaid, SlowMist oraz AstraSec potwierdziły, że źródłem podatności były komponenty autoryzowane przez użytkownika, a nie główne kontrakty Safe. Emitent rsETH, Kelp DAO, wprowadził 24-godzinną pauzę dla adresu odbiorczego.