$7.8M Robo de Gnosis Safe Secuestrado por el Bot MEV Yoink: ¿Qué Sucedió?

2026-09-16
$7.8M Robo de Gnosis Safe Secuestrado por el Bot MEV Yoink: ¿Qué Sucedió?

Una billetera Gnosis Safe en Ethereum perdió aproximadamente $7.8 millones en rsETH el 15 de septiembre de 2026, después de que un atacante explotara una verificación de autorización defectuosa en un contrato auxiliar que la billetera había aprobado previamente.

Sin embargo, el atacante no recibió finalmente los fondos robados. Un bot MEV generalizado conocido como Yoink detectó la explotación en el mempool público de Ethereum y ejecutó una transacción similar primero, capturando la mayor parte del rsETH en el mismo bloque.

El incidente destaca los riesgos de módulos de terceros, visibilidad pública de transacciones y complejas integraciones de DeFi.

Conclusiones Clave

  • La pérdida de $7.8 millones provino de un contrato auxiliar autorizado, no de una falla del sistema multisig central de Safe.
  • Yoink observó la explotación en el mempool público y pagó aproximadamente $46,000 a $47,000 para que su transacción se procesara primero.
  • Kelp DAO pausó temporalmente la dirección receptora y dijo que sus contratos centrales permanecido seguros y rsETH permaneció totalmente respaldado.

Cómo Ocurrió la Explotación de Gnosis Safe

$7.8M Gnosis Safe Heist Hijacked by Yoink MEV Bot

Fuente: Pexels

El incidente comenzó con una billetera Gnosis Safe que contenía aproximadamente 2,900 rsETH, con un valor de alrededor de $7.8 millones en ese momento.

Las empresas de seguridad incluyendo Blockaid, BlockSec y SlowMist rastrearon el problema hasta un contrato auxiliar que el propietario de la billetera había autorizado.

El problema no se identificó como una violación de los contratos multisignature centrales de Safe o claves de propietario.

La billetera había habilitado un módulo personalizado que podía interactuar con sus activos sin requerir una nueva firma de propietario para cada operación.

Este tipo de configuración puede ser útil para estrategias automatizadas, pero también significa que el módulo se convierte en parte del límite de seguridad de la billetera.

El fallo de autorización

El contrato auxiliar contenía una verificación de autorización defectuosa. Los investigadores informaron que un llamador podía manipular los parámetros del contrato de modo que el auxiliar tratara efectivamente la solicitud como autorizada.

Eso permitió al atacante pasar instrucciones a través del módulo de Safe habilitado y ejecutar acciones dentro del contexto de la billetera.

El atacante luego enrutó los activos de la billetera a través de un pool de liquidez Uniswap v4 personalizado y utilizó un gancho controlado por el atacante para convertir la posición en rsETH transferible.

La lección clave es que un multisig seguro no elimina los riesgos creados por contratos que la billetera autoriza deliberadamente.

Leer También: ¡Mi Cuenta de Intercambio de Cripto fue Hackeada! ¿Qué Puedo Hacer?

El Papel del Pool Malicioso de Uniswap v4

El atacante no envió simplemente rsETH directamente a una billetera personal. En su lugar, la explotación utilizó un entorno Uniswap v4 especialmente construido.

El atacante creó un pool que involucraba un token sin valor y un gancho personalizado. El módulo vulnerable de la billetera fue luego dirigido hacia este pool.

Esto proporcionó una ruta para que el atacante manipulase la posición de la víctima y extrajera el valioso rsETH.

De aEthrsETH a rsETH

La billetera afectada mantenía una posición apalancada que involucraba aEthrsETH, una representación que devenga intereses de rsETH suministrada a través de Aave.

La explotación causó que aproximadamente 2,900 aEthrsETH fueran retirados y convertidos en rsETH transferible.

Esta distinción importa porque el incidente no fue simplemente un caso de alguien adivinando una clave privada o eludiendo un requisito estándar de firma de Safe.

Involucró varios componentes conectados de DeFi infraestructura:

  • Gnosis Safe
  • Un contrato auxiliar autorizado
  • Un módulo Safe personalizado
  • Aave
  • Uniswap v4
  • Un gancho controlado por el atacante
  • rsETH de Kelp DAO

La combinación creó un camino de ataque complejo en el cual una debilidad en un componente podría afectar activos mantenidos a través de otro.

Cómo el Bot Yoink MEV Adelantó al Hacker

La parte más inusual del incidente ocurrió después de que la explotación ya estuviera preparada. El atacante envió la transacción al mempool público de Ethereum.

Las transacciones pendientes en el mempool público pueden ser observadas por sistemas automatizados que las analizan en busca de oportunidades rentables.

Yoink, un buscador de MEV generalizado, identificó la explotación pendiente y reconoció que la transacción podría mover millones de dólares en rsETH.

Yoink pagó para llegar primero

Yoink envió su propia transacción y pagó una tarifa de prioridad sustancial para que se incluyera antes de la transacción del atacante.

Los informes sitúan el costo en aproximadamente $46,000 a $47,000, o alrededor de 19 ETH. Ambas transacciones se incluyeron en el bloque de Ethereum 25980525.

La transacción de Yoink se ejecutó primero y capturó aproximadamente 2,882 rsETH. La transacción de ataque original luego se encontró con una posición ya drenada y revirtió.

El resultado creó un resultado inusual: la vulnerabilidad funcionó, pero el atacante original no recibió el pago esperado.

Para los usuarios de criptomonedas que quieren mantenerse al tanto de oportunidades de mercado más amplias más allá de incidentes de seguridad individuales, Bitrue proporciona una plataforma para comprar, vender e intercambiar activos criptográficos compatibles.

Regístrate en Bitrue para explorar los mercados disponibles y gestionar tu actividad de comercio de criptomonedas en un solo lugar.

¿Qué sucedió con el rsETH robado?

Aunque Yoink impidió que el atacante original recibiera la mayor parte de los fondos, los activos no se devolvieron inmediatamente a la víctima.

Los registros en cadena muestran que la mayor parte del rsETH capturado fue transferido a una dirección separada asociada con la transacción de Yoink.

Kelp DAO, el emisor de rsETH, respondió poniendo una pausa temporal en la dirección receptora.

La pausa estaba destinada a prevenir que los activos afectados se movieran mientras se investigaba el incidente.

Kelp DAO también declaró que sus contratos principales estaban seguros y que el rsETH seguía siendo completamente respaldado.

Por lo tanto, el incidente involucró la billetera y su ruta de módulo autorizada en lugar de una compensación directa de los contratos de token subyacentes de Kelp DAO.

¿Se devolverán los fondos?

Esa sigue siendo una pregunta abierta basada en la información disponible en el momento del reporte.

Ha habido incidentes previos de DeFi donde los buscadores de MEV capturaron fondos de explotaciones y luego devolvieron la mayor parte de los activos mientras retuvieron una recompensa.

Sin embargo, eso no establece lo que Yoink hará en última instancia en este caso.

La pausa temporal significa que los fondos capturados entraron en un período de movimiento restringido mientras las partes relevantes evaluaban la situación.

join bitrue to get 938 usdt

Lo que significa el robo de Gnosis Safe para la seguridad de DeFi

El incidente proporciona varias lecciones prácticas para los usuarios que gestionan criptomonedas a través de contratos inteligentes billeteras.

Primero, la seguridad de la billetera se extiende más allá del contrato principal de la billetera. Cada módulo autorizado, asistente, ejecutor e integración puede introducir riesgo adicional.

Una billetera multisignature aún puede estar expuesta si un módulo de confianza contiene un error de autorización grave.

Segundo, las estrategias complejas de DeFi crean más dependencias. El ataque involucró un módulo de Safe, un contrato asistente, Aave, Uniswap v4 y rsETH.

Cada componente adicional puede crear otro punto que necesita ser revisado.

Consideraciones clave de seguridad

  • Revisa los módulos autorizados de Safe regularmente.
  • Elimina integraciones que ya no son necesarias.
  • Entiende qué permisos reciben los contratos de terceros.
  • Evita suponer que una billetera de renombre hace que cada contrato conectado sea seguro.
  • Monitorea transacciones inusuales e interacciones con contratos.

La intervención de Yoink también demuestra la transparencia de las blockchains.

públicas.

La transacción del atacante expuso suficiente información en el mempool para que otro sistema automatizado pudiera identificar y reproducir la oportunidad.

Lee también: Cómo protegerte de los ataques de phishing en criptomonedas

Conclusión

El incidente de Gnosis Safe de $7.8 millones fue causado por una debilidad en un contrato asistente autorizado en lugar de una compensación del sistema core multisignature de Safe.

El atacante utilizó esa debilidad para enrutar aproximadamente 2,900 rsETH a través de una configuración maliciosa de Uniswap v4, pero la naturaleza pública de la explotación permitió que el bot de MEV de Yoink detectara y adelantara la transacción.

Yoink capturó la mayor parte de los fondos antes de que el ataque original pudiera completarse.

Kelp DAO posteriormente pausó la dirección receptora mientras confirmaba que sus contratos principales y el respaldo de rsETH seguían siendo seguros.

El incidente muestra por qué los permisos de contratos inteligentes, los módulos de terceros y las integraciones de DeFi merecen toda la atención.

Para necesidades más amplias de comercio de criptomonedas, Bitrue apoya un comercio de criptomonedas más fácil y seguro a través de activos digitales y mercados soportados.

Preguntas Frecuentes

¿Fue hackeado Gnosis Safe?

Las empresas de seguridad informaron que el incidente fue causado por un mecanismo de autorización defectuoso en un contrato auxiliar autorizado por la billetera, en lugar de una vulnerabilidad en los contratos de multisig centrales de Safe.

¿Qué es el bot Yoink MEV?

Yoink es un buscador MEV generalizado que monitorea las transacciones de Ethereum en busca de oportunidades. Durante este incidente, detectó el exploit pendiente y ejecutó antes del atacante original.

¿Cuánto rsETH fue robado?

Aproximadamente 2,900 rsETH, cuyo valor era de aproximadamente $7.8 millones en ese momento, fue el objetivo. Yoink capturó aproximadamente 2,882 rsETH antes de que la transacción de exploit original se revertiera.

¿Qué es rsETH?

rsETH es un token de restaking líquido asociado con Kelp DAO. Kelp DAO dijo tras el incidente que sus contratos centrales seguían siendo seguros y que rsETH seguía completamente respaldado.

¿Se devolvieron los fondos robados?

Los informes disponibles no establecen un retorno final de los fondos capturados. Kelp DAO pausó temporalmente la dirección de recepción, mientras que el estado de cualquier posible recuperación o arreglo de recompensa permanecía sin resolver en el momento del informe.

Descargo de responsabilidad: Las opiniones expresadas pertenecen exclusivamente al autor y no reflejan las opiniones de esta plataforma. Esta plataforma y sus afiliados renuncian a toda responsabilidad por la precisión o idoneidad de la información proporcionada. Es únicamente para fines informativos y no está destinado como asesoramiento financiero o de inversión.

Descargo de responsabilidad: El contenido de este artículo no constituye asesoramiento financiero o de inversión.

Regístrate ahora para reclamar un paquete de regalo de recién llegado de 6752 USDT

Únete a Bitrue para obtener recompensas exclusivas

Regístrate ahora
register

Recomendado

BabyDoge Adquiere LimeWire, ¿Cómo Afectará Esto al Ecosistema de BabyDoge?
BabyDoge Adquiere LimeWire, ¿Cómo Afectará Esto al Ecosistema de BabyDoge?

BabyDoge adquiere LimeWire, colocando la plataforma bajo el ecosistema de BabyDoge. Aprende por qué ocurrió el trato y qué significa para los usuarios y el rendimiento del token.

2026-09-18Leer