摘要:2026年9月15日,一名黑客试图利用Safe钱包中自定义模块的授权缺陷窃取价值780万美元的rsETH。高级MEV机器人Yoink成功抢跑并锁定资产,向区块构建者支付近19 ETH以确保交易优先。KelpDAO随即对相关地址实施24小时冻结。安全公司指出漏洞源于特定执行合约的验证不足,非核心协议问题。

币圈界报道:
MEV机器人Yoink挫败780万美元rsETH盗窃企图
2026年9月15日,以太坊网络上发生一起针对rsETH代币的重大安全事件。一名匿名威胁行为者试图通过利用集成于Safe智能合约钱包的自定义模块中的安全缺陷,从该钱包中提取价值约780万美元的rsETH资产。
攻击路径与技术漏洞揭示
攻击者借助公开可访问的keeper multicall函数,结合被篡改的Uniswap v4挂钩池,将aETH/rsETH转换为KelpDAO发行的流动性质押代币rsETH,从而绕过正常授权流程。
区块链安全机构Blockaid分析指出,该策略依赖于一个关键弱点:与Safe钱包关联的执行合约在外部调用时缺乏充分的权限验证机制。这使得攻击者能够伪造可信路径,实现非法资金转移。
Yoink机器人完成反制抢跑交易
名为“Yoink”的高级MEV(最大可提取价值)自动化程序在第25980525区块内识别出此次异常交易,并立即发起抢跑操作。该机器人率先锁定了2,900枚rsETH,随后将其中2,882.37枚转移至另一钱包,剩余17.63枚通过Uniswap v4协议处理。
系统记录显示,Pool Manager合约向Yoink的地址返还了约18.95 ETH。为确保其交易在区块中获得优先排序,该机器人立即将18.93 ETH支付给区块构建者,作为竞争性出价。
攻击者的后续尝试因交易顺序滞后而失败,最终被回滚。审计数据明确表明,Yoink的干预行为发生在恶意操作之前,构成有效防御。
KelpDAO启动临时冻结机制应对风险
事件曝光后,负责rsETH发行的KelpDAO协议宣布对涉及资金的地址实施为期24小时的暂停措施。此限制仅作用于特定钱包,不影响核心协议功能,包括代币铸造、提款及第三方集成服务。
协议方强调,rsETH始终维持全额抵押支持,并已与多家网络安全机构展开联合调查。值得注意的是,这是2026年内rsETH遭遇的第二次独立安全事件。此前4月,有攻击者通过入侵LayerZero验证器生成116,500枚无抵押rsETH并用于Aave贷款,但两起事件无关联。
据CertiK与Forbes联合发布的9月报告,2026年前八个月,全球DeFi协议因各类安全漏洞导致损失总额突破13亿美元。目前尚无执法机构介入本次事件,攻击者、Yoink操作者及参与区块构建者的身份仍处于保密状态。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
