摘要:2026年9月15日,以太坊网络上发生一起针对rsETH代币的未遂盗窃事件。一名黑客试图利用Safe钱包自定义模块漏洞窃取价值780万美元资产,被名为Yoink的MEV机器人成功抢跑并冻结资金。安全公司指出,问题根源在于执行合约授权验证不足。

币圈界报道:
Yoink机器人挫败780万美金rsETH盗取企图,安全机制受关注
2026年9月15日,以太坊第25980525区块内发生一起针对rsETH代币的重大安全事件。一名匿名威胁行为者试图通过集成在Safe智能合约钱包中的自定义模块漏洞,从以太坊网络中提取价值约780万美元的rsETH资产。
攻击路径暴露:利用多签钱包模块授权缺陷
该攻击尝试基于一个公开可用的keeper multicall函数,结合被篡改的Uniswap v4挂钩池,实现对aETH/rsETH资产的非法重定向。攻击者意图将资产转换为KelpDAO发行的流动性质押代币rsETH,并通过链上套利完成转移。
反制机制启动:Yoink机器人抢先锁定目标资产
名为“Yoink”的高级MEV自动化系统在区块生成初期即识别出异常交易模式,并迅速执行抢跑策略。该机器人成功锁定了2,900枚rsETH,其中2,882.37枚被转移至另一地址,剩余17.63枚经由Uniswap v4协议处理后,获得约18.95 ETH返还。
为确保交易优先上链,Yoink向区块构建者支付了18.93 ETH作为激励,形成竞争性出价,从而在时间窗口内抢占排序优势。最终,原攻击者在稍后阶段发起的交易因已无可操作空间而回滚。
KelpDAO紧急冻结涉事地址,保障协议稳定性
事件发生后,负责rsETH发行的KelpDAO协议立即对相关资金地址实施为期24小时的临时冻结措施,禁止任何转账行为。该限制仅作用于特定钱包层级,核心协议合约、代币铸造及提款功能均保持正常运行。
协议方强调,rsETH仍维持全额抵押支持,并正在与BlockSec等安全机构合作开展深入调查。此次事件为2026年内rsETH遭遇的第二起安全挑战。此前4月,另一名攻击者通过入侵LayerZero验证器基础设施,伪造了116,500枚无抵押rsETH用于Aave平台贷款,但两次事件之间无关联。
据CertiK与Forbes联合发布的2026年前八个月数据分析,全球DeFi协议因智能合约漏洞导致的损失总额已突破13亿美元,凸显行业安全压力持续加剧。
截至目前,尚未有执法部门对本次事件展开正式调查,攻击者身份、Yoink操作方及参与区块构建者的背景仍未披露。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
