$7.8M Gnosis Safe Diefstal Gehackt door Yoink MEV Bot: Wat Gebeurde Er?
2026-09-16
Een Gnosis Safe wallet op Ethereum verloor ongeveer $7,8 miljoen in rsETH op 15 september 2026, nadat een aanvaller misbruik had gemaakt van een gebrekkige autorisatiecontrole in een hulpprogramma dat de wallet eerder had goedgekeurd.
Echter, de aanvaller ontving uiteindelijk de gestolen middelen niet. Een gegeneraliseerde MEV-bot genaamd Yoink detecteerde de exploit in Ethereum’s publieke mempool en voerde eerst een vergelijkbare transactie uit, waarmee de meeste van de rsETH in hetzelfde blok werd vastgelegd.
Het incident benadrukt de risico's van modules van derden, openbare transactiezichtbaarheid en complexe DeFi-integraties.
Belangrijke conclusies
- Het verlies van $7,8 miljoen kwam van een goedgekeurd hulpprogramma, niet van een fout in het kern multisig-systeem van Safe.
- Yoink ontdekte de exploit in de publieke mempool en betaalde ongeveer $46.000 tot $47.000 om zijn transactie als eerste te laten verwerken.
- Kelp DAO pauzeerde tijdelijk het ontvangstadres en zei dat zijn kerncontracten veilig bleven en dat rsETH volledig gedekt bleef.
Hoe de Gnosis Safe Exploit Heeft Plaatsgevonden

Bron: Pexels
Het incident begon met een Gnosis Safe wallet met ongeveer 2.900 rsETH, ter waarde van ongeveer $7,8 miljoen op dat moment.
Beveiligingsbedrijven waaronder Blockaid, BlockSec en SlowMist, traceerden het probleem naar een aanvullend contract dat de wallet-eigenaar had goedgekeurd.
Het probleem werd niet geïdentificeerd als een compromis van de kern-multisignature-contracten of eigenaarssleutels van Safe.
De wallet had een aangepaste module ingeschakeld die kon communiceren met zijn activa zonder dat voor elke handeling een nieuwe eigenaarhandtekening nodig was.
Dit soort opzet kan nuttig zijn voor geautomatiseerde strategieën, maar het betekent ook dat de module deel uitmaakt van de beveiligingsgrens van de wallet.
De autorisatiefout
Het hulpprogramma bevatte een defecte autorisatiecontrole. Onderzoekers meldden dat een oproeper de parameters van het contract kon manipuleren zodat het hulpprogramma het verzoek effectief behandelde als geautoriseerd.
Dat stelde de aanvaller in staat om instructies door de ingeschakelde Safe-module te laten lopen en acties binnen de context van de wallet uit te voeren.
De aanvaller leidde vervolgens de activa van de wallet via een aangepaste Uniswap v4 liquiditeitspool en gebruikte een door de aanvaller gecontroleerde haak om de positie om te zetten in overdraagbare rsETH.
De belangrijkste les is dat een veilige multisig de risico's die worden gecreëerd door contracten die de wallet opzettelijk autoriseert, niet uitsluit.
Lees ook: Mijn Crypto Exchange-account is Hacked! Wat Kan Ik Doen?
De Rol van de Kwaadaardige Uniswap v4 Pool
De aanvaller stuurde rsETH niet eenvoudigweg rechtstreeks naar een persoonlijke wallet. In plaats daarvan gebruikte de exploit een speciaal geconstrueerde Uniswap v4 omgeving.
De aanvaller creëerde een pool met een waardeloos token en een aangepaste haak. De kwetsbare walletmodule werd vervolgens naar deze pool geleid.
Dit bood een route voor de aanvaller om de positie van het slachtoffer te manipuleren en de waardevolle rsETH te extraheren.
Van aEthrsETH naar rsETH
De getroffen wallet had een leveraged positie met betrekking tot aEthrsETH, een rente dragende vertegenwoordiging van rsETH geleverd via Aave.
De exploit veroorzaakte dat ongeveer 2.900 aEthrsETH werd teruggetrokken en omgezet in overdraagbare rsETH.
Dit onderscheid is belangrijk omdat het incident niet eenvoudigweg een geval was van iemand die een privésleutel raadde of een standaard handtekeningseis van Safe omzeilde.
Het betrof verschillende met elkaar verbonden onderdelen van DeFi infrastructuur:
- Gnosis Safe
- Een goedgekeurd hulpprogramma
- Een aangepaste Safe-module
- Aave
- Uniswap v4
- Een door de aanvaller gecontroleerde haak
- Kelp DAO’s rsETH
De combinatie creëerde een complex aanvalsroute waarbij een zwakte in één component activa die via een andere werden aangehouden, kon beïnvloeden.
Hoe de Yoink MEV Bot de Hacker voorafging
Het meest ongebruikelijke aspect van het incident kwam nadat de exploit al was voorbereid. De aanvaller diende de transactie in bij de publieke mempool van Ethereum.
In de publieke mempool pending transacties kunnen worden waargenomen door automatische systemen die ze analyseren op winstgevende kansen.
Yoink, een gegeneraliseerde MEV-zoeker, identificeerde de hangende uitbuiting en erkende dat de transactie miljoenen dollars in rsETH kon verplaatsen.
Yoink betaalde om er als eerste te zijn
Yoink diende zijn eigen transactie in en betaalde een substantiële prioriteitsvergoeding om deze op te nemen voordat de transactie van de aanvaller.
Verslagen schatten de kosten op ongeveer $46.000 tot $47.000, of rond de 19 ETH. Beide transacties zijn opgenomen in Ethereum-blok 25980525.
De transactie van Yoink werd als eerste uitgevoerd en ving ongeveer 2.882 rsETH. De oorspronkelijke aanvalstransactie kwam vervolgens een al uitgeputte positie tegen en werd teruggedraaid.
Het resultaat creëerde een ongebruikelijke uitkomst: de kwetsbaarheid werkte, maar de oorspronkelijke aanvaller ontving de verwachte uitbetaling niet.
Voor crypto-gebruikers die op de hoogte willen blijven van bredere marktmogelijkheden buiten individuele beveiligingsincidenten, biedt Bitrue een platform voor het kopen, verkopen en verhandelen van ondersteunde crypto-activa.
Registreer bij Bitrue om beschikbare markten te verkennen en uw crypto-handelsactiviteit op één plek te beheren.
Wat is er gebeurd met de gestolen rsETH?
Hoewel Yoink de oorspronkelijke aanvaller verhinderde de meeste fondsen te ontvangen, werden de activa niet onmiddellijk teruggegeven aan het slachtoffer.
On-chain records tonen aan dat de meeste gevangen rsETH werd overgedragen naar een afzonderlijk adres dat verbonden is met de transactie van Yoink.
Kelp DAO, de uitgever van rsETH, reageerde door een tijdelijke pauze in te stellen op het ontvangende adres.
De pauze was bedoeld om te voorkomen dat de getroffen activa zouden bewegen terwijl het incident werd onderzocht.
Kelp DAO verklaarde ook dat zijn kerncontracten veilig waren en dat rsETH volledig gedekt bleef.
Het incident betrof dus de portemonnee en het geautoriseerde modulepad in plaats van een directe compromittering van de onderliggende tokencontracten van Kelp DAO.
Zullen de fondsen worden teruggegeven?
Dat blijft een open vraag op basis van de informatie die beschikbaar was op het moment van rapportage.
Er hebben zich eerder DeFi-incidenten voorgedaan waarbij MEV-zoekers fondsen uit uitbuitingen hebben gevangen en later het grootste deel van de activa hebben teruggegeven terwijl ze een beloning behielden.
Echter, dat legt niet vast wat Yoink uiteindelijk in dit geval zal doen.
De tijdelijke pauze betekent dat de gevangen fondsen in een periode van beperkte beweging zijn terechtgekomen terwijl de betrokken partijen de situatie beoordeelden.
Wat de Gnosis Safe Heist betekent voor DeFi-beveiliging
Het incident biedt verschillende praktische lessen voor gebruikers die crypto beheren via smart contract portemonnees.
Ten eerste, portemonnee-beveiliging strekt zich verder uit dan het kernportemonnee-contract. Elke geautoriseerde module, helper, uitvoerder en integratie kan extra risico met zich meebrengen.
Een multisignature portemonnee kan nog steeds kwetsbaar zijn als een vertrouwde module een ernstige autorisatiefout bevat.
Ten tweede, complexe DeFi-strategieën creeren meer afhankelijkheden. De aanval betrof een Safe-module, een helpercontract, Aave, Uniswap v4, en rsETH.
Elke extra component kan een ander punt creëren dat moet worden beoordeeld.
Belangrijke beveiligingsoverwegingen
- Beoordeel geautoriseerde Safe-modules regelmatig.
- Verwijder integraties die niet langer nodig zijn.
- Begrijp welke rechten contracten van derden ontvangen.
- Ga niet uit van het feit dat een gerenommeerde portemonnee elk verbonden contract veilig maakt.
- Bewaken ongebruikelijke transacties en contractinteracties.
De interventie van Yoink toont ook de transparantie van openbare blockchains.
De transactie van de aanvaller heeft voldoende informatie in de mempool blootgelegd, zodat een ander geautomatiseerd systeem de kans kon identificeren en reproduceren.
Die transparantie kan onderzoekers helpen aanvallen snel te detecteren, maar kan ook een omgeving creëren waarin aanvallers, MEV-zoekers en andere geautomatiseerde actoren concurreren over dezelfde transactie.
Lees ook: Hoe uzelf te beschermen tegen crypto-phishingaanvallen
Conclusie
Het $7,8 miljoen Gnosis Safe-incident werd veroorzaakt door een zwakte in een geautoriseerd helpercontract in plaats van een compromittering van het kern multisignature-systeem van Safe.
De aanvaller gebruikte die zwakte om ongeveer 2.900 rsETH via een kwaadaardige Uniswap v4-instelling te routeren, maar de openbare aard van de uitbuiting stelde de Yoink MEV-bot in staat om de transactie te detecteren en voor te lopen.
Yoink ving de meeste fondsen voordat de oorspronkelijke aanval kon worden voltooid.
Kelp DAO pauzeerde vervolgens het ontvangende adres terwijl werd bevestigd dat zijn kerncontracten en de dekking van rsETH veilig bleven.
Het incident toont aan waarom smart contract-machtigingen, modules van derden en DeFi-integraties allemaal zorgvuldige aandacht verdienen.
Voor bredere crypto handelsbehoeften, Bitrue ondersteunt gemakkelijkere en veiligere crypto trading over ondersteunde digitale activa en markten.
FAQ
Is Gnosis Safe zelf gehackt?
Beveiligingsbedrijven meldden dat het incident werd veroorzaakt door een gebrekkig autorisatiemechanisme in een aanvullend contract dat door de wallet was geautoriseerd, in plaats van een kwetsbaarheid in de kern multisignaturecontracten van Safe.
Wat is de Yoink MEV bot?
Yoink is een algemene MEV-zoeker die Ethereum-transacties monitort op kansen. Tijdens dit incident detecteerde het de uitstaande aanval en voerde het uit voordat de oorspronkelijke aanvaller.
Hoeveel rsETH werd gestolen?
Ongeveer 2.900 rsETH, ter waarde van ongeveer $7,8 miljoen op dat moment, was het doelwit. Yoink ving ongeveer 2.882 rsETH voordat de oorspronkelijke uitbuitingstransactie werd teruggedraaid.
Wat is rsETH?
rsETH is een liquide restaking-token geassocieerd met Kelp DAO. Kelp DAO zei na het incident dat zijn kerncontracten veilig bleven en dat rsETH volledig gebackerd bleef.
Werd het gestolen geld teruggegeven?
De beschikbare rapporten stellen geen definitieve terugkeer van de in beslag genomen fondsen vast. Kelp DAO pauzeerde tijdelijk het ontvangstadres, terwijl de status van eventuele mogelijke terugvordering of beloningsregeling op het moment van rapportage onopgelost bleef.
Disclaimer: De uitgedrukte meningen behoren uitsluitend toe aan de auteur en weerspiegelen niet de meningen van dit platform. Dit platform en zijn filialen wijzen elke verantwoordelijkheid af voor de nauwkeurigheid of geschiktheid van de verstrekte informatie. Het is uitsluitend bedoeld voor informatieve doeleinden en niet als financiële of investeringsadviezen.
Disclaimer: De inhoud van dit artikel vormt geen financieel of investeringsadvies.




