Kradzież Gnosis Safe na kwotę 7,8 miliona dolarów przejęta przez bota MEV Yoink: Co się stało?
2026-09-16
Portfel Gnosis Safe na Ethereum utracił około 7,8 miliona dolarów w rsETH 15 września 2026 roku, po tym jak napastnik wykorzystał wadliwą kontrolę autoryzacji w pomocniczym kontrakcie, który portfel wcześniej zatwierdził.
Jednak napastnik ostatecznie nie odebrał skradzionych funduszy. Zgeneralizowany bot MEV znany jako Yoink wykrył exploit w publicznym mempoolu Ethereum i najpierw wykonał podobną transakcję, przejmując większość rsETH w tym samym bloku.
Incydent podkreśla ryzyko związane z modułami osób trzecich, publiczną widocznością transakcji i złożonymi integracjami DeFi.
Najważniejsze wnioski
- Strata wynosząca 7,8 miliona dolarów wynikała z autoryzowanego kontraktu pomocniczego, a nie z awarii podstawowego systemu multisig Safe.
- Yoink dostrzegł exploit w publicznym mempoolu i zapłacił około 46 000 do 47 000 dolarów, aby jego transakcja została przetworzona jako pierwsza.
- Kelp DAO tymczasowo wstrzymał adres do odbioru i powiedział, że jego podstawowe kontrakty pozostają bezpieczne, a rsETH jest w pełni zabezpieczone.
Jak doszło do exploitu w Gnosis Safe

Źródło: Pexels
Incydent rozpoczął się od portfela Gnosis Safe posiadającego około 2 900 rsETH, wartych około 7,8 miliona dolarów w tamtym czasie.
Firmy bezpieczeństwa w tym Blockaid, BlockSec i SlowMist prześledziły problem do pomocniczego kontraktu, który właściciel portfela zatwierdził.
Problem nie został zidentyfikowany jako kompromitacja podstawowych kontraktów multisig Safe lub kluczy właściciela.
Portfel włączył niestandardowy moduł, który mógł wchodzić w interakcje z jego aktywami bez wymogu nowego podpisu właściciela dla każdej operacji.
Taki typ konfiguracji może być przydatny dla zautomatyzowanych strategii, ale oznacza również, że moduł staje się częścią granicy bezpieczeństwa portfela.
Wada autoryzacji
Pomocniczy kontrakt zawierał wadliwą kontrolę autoryzacji. Badacze zgłosili, że wywołujący mógł manipulować parametrami kontraktu tak, aby pomocnik skutecznie traktował żądanie jako autoryzowane.
To pozwoliło napastnikowi przekazać instrukcje przez włączony moduł Safe i wykonać działania w kontekście portfela.
Napastnik następnie skierował aktywa portfela przez niestandardową pulę płynności Uniswap v4 i wykorzystał kontrolowany przez siebie hak, aby przekształcić pozycję w przenośne rsETH.
Kluczową lekcją jest to, że bezpieczny multisig nie eliminuje ryzyk stworzonych przez kontrakty, które portfel świadomie autoryzuje.
Przeczytaj także: Moje Konto na Giełdzie Kryptowalut Zostało Hacked! Co Mogę Zrobić?
Rola złośliwej Puli Uniswap v4
Napastnik nie wysłał po prostu rsETH bezpośrednio do osobistego portfela. Zamiast tego, exploit wykorzystał specjalnie skonstruowane środowisko Uniswap v4.Napastnik stworzył pulę z nie wartościowym tokenem i niestandardowym hakiem. Wrażliwy moduł portfela został następnie skierowany do tej puli.
To zapewniło napastnikowi drogę do manipulacji pozycją ofiary i wydobycia cennego rsETH.
Od aEthrsETH do rsETH
Zainfekowany portfel miał pozycję lewarowaną zawierającą aEthrsETH, oprocentowaną reprezentację rsETH dostarczoną przez Aave.
Eksploit spowodował wycofanie około 2 900 aEthrsETH i przekształcenie ich w przenośne rsETH.
To rozróżnienie ma znaczenie, ponieważ incydent nie był po prostu przypadkiem zgadnięcia klucza prywatnego lub ominięcia standardowego wymogu podpisu Safe.
Zawierał kilka powiązanych elementów
DeFi infrastruktury:Gnosis Safe
- Autoryzowany kontrakt pomocniczy
- Niestandardowy moduł Safe
- Aave
- Uniswap v4
- Hak kontrolowany przez napastnika
- rsETH Kelp DAO
- Połączenie stworzyło złożoną ścieżkę ataku, w której słabość jednego komponentu mogła wpływać na aktywa posiadane przez inny.
Jak bot Yoink MEV wyprzedził hakera
Najbardziej niezwykła część incydentu wydarzyła się po tym, jak exploit został już przygotowany. Napastnik złożył transakcję do publicznego mempoolu Ethereum.
Oczekujące transakcje w publicznym mempoolu mogą być obserwowane przez automatyczne systemy, które analizują je w poszukiwaniu opłacalnych możliwości.
Yoink, zgeneralizowany poszukiwacz MEV, zidentyfikował oczekiwany exploit i dostrzegł, że transakcja może przenieść miliony dolarów w rsETH.
Yoink zapłacił, aby dotrzeć tam pierwszy
Yoink złożył swoją własną transakcję i zapłacił znaczny priorytetowy koszt, aby została ona uwzględniona przed transakcją napastnika.
Raporty szacują koszt na około 46 000 do 47 000 dolarów, czyli około 19 ETH. Obie transakcje zostały uwzględnione w bloku Ethereum 25980525.
Transakcja Yoink została zrealizowana jako pierwsza i przechwyciła około 2 882 rsETH. Oryginalna transakcja ataku napotkała już wyczyszczoną pozycję i została cofnięta.
Wynik stworzył niezwykły rezultat: luka działała, ale oryginalny napastnik nie otrzymał oczekiwanego wypłaty.
Dla użytkowników kryptowalut, którzy chcą być na bieżąco z szerszymi możliwościami rynkowymi poza poszczególnymi incydentami bezpieczeństwa, Bitrue oferuje platformę do kupowania, sprzedaży i handlu wspieranymi aktywami kryptograficznymi.
Zarejestruj się w Bitrue aby odkryć dostępne rynki i zarządzać swoją aktywnością handlową w kryptowalutach w jednym miejscu.
Co się stało z ukradzionym rsETH?
Chociaż Yoink uniemożliwił oryginalnemu napastnikowi otrzymanie większości funduszy, aktywa nie zostały natychmiast zwrócone ofierze.
Rekordy on-chain pokazują, że większość przechwyconego rsETH została przetransferowana na oddzielny adres związany z transakcją Yoink.
Kelp DAO, emitent rsETH, odpowiedział, wstrzymując tymczasowo adres odbiorczy.
Wstrzymanie miało na celu zapobieżenie ruchom współczesnych aktywów podczas badania incydentu.
Kelp DAO również stwierdziło, że jego podstawowe kontrakty są bezpieczne, a rsETH nadal pozostaje w pełni zabezpieczone.
Incydent dotyczył zatem portfela i jego autoryzowanej ścieżki modułu, a nie bezpośredniego naruszenia podstawowych kontraktów tokenów Kelp DAO.
Czy fundusze zostaną zwrócone?
To pozostaje otwartym pytaniem na podstawie dostępnych informacji w momencie raportowania.
Były wcześniejsze incydenty DeFi, gdzie poszukiwacze MEV przechwycili fundusze z exploitów i później zwrócili większość aktywów, zatrzymując nagrodę.
Jednak to nie ustanawia, co Yoink ostatecznie zrobi w tej sprawie.
Tymczasowe wstrzymanie oznacza, że przechwycone fundusze weszły w okres ograniczonego ruchu, podczas gdy odpowiednie strony oceniały sytuację.
Co oznacza napad na Gnosis Safe dla bezpieczeństwa DeFi
Incydent dostarcza kilku praktycznych lekcji dla użytkowników zarządzających kryptowalutami przez inteligentny kontrakt portfele.
Po pierwsze, bezpieczeństwo portfela wykracza poza podstawowy kontrakt portfela. Każdy autoryzowany moduł, pomocnik, wykonawca i integracja mogą wprowadzać dodatkowe ryzyko.
Portfel wielopodpisowy może wciąż być narażony, jeśli zaufany moduł zawiera poważną lukę autoryzacyjną.
Po drugie, złożone strategie DeFi tworzą więcej zależności. Atak dotyczył modułu Safe, kontraktu pomocniczego, Aave, Uniswap v4 oraz rsETH.
Każdy dodatkowy komponent może stworzyć kolejny punkt, który należy ocenić.
Kluczowe kwestie bezpieczeństwa
- Regularnie przeglądaj autoryzowane moduły Safe.
- Usuń integracje, które nie są już wymagane.
- Zrozum, jakie uprawnienia otrzymują umowy stron trzecich.
- Unikaj założenia, że renomowany portfel sprawia, że każdy powiązany kontrakt jest bezpieczny.
- Monitoruj niezwykłe transakcje i interakcje kontraktów.
Interwencja Yoink również demonstruje przezroczystość publicznych blockchainów.
Transakcja napastnika ujawniała wystarczająco dużo informacji w mempool, aby inny zautomatyzowany system mógł zidentyfikować i powielić okazję.
Ta przezroczystość może pomóc badaczom szybko wykrywać ataki, ale może też stworzyć środowisko, w którym napastnicy, poszukiwacze MEV i inni zautomatyzowani aktorzy rywalizują o tę samą transakcję.
Czytaj także: Jak chronić się przed atakami phishingowymi w kryptowalutach
Podsumowanie
Incydent Gnosis Safe o wartości 7,8 miliona dolarów został spowodowany słabością w autoryzowanym kontrakcie pomocniczym, a nie naruszeniem podstawowego systemu wielopodpisowego Safe.
Napastnik wykorzystał tę słabość, aby skierować około 2 900 rsETH przez złośliwe ustawienie Uniswap v4, ale publiczny charakter exploita pozwolił botowi Yoink MEV na wykrycie i wyprzedzenie transakcji.
Yoink przechwycił większość funduszy, zanim oryginalny atak mógł się zakończyć.
Kelp DAO następnie wstrzymało adres odbiorczy, potwierdzając, że jego podstawowe kontrakty i zabezpieczenie rsETH pozostają bezpieczne.
Incydent pokazuje, dlaczego uprawnienia do inteligentnych kontraktów, moduły stron trzecich i integracje DeFi zasługują na staranną uwagę.
W celu zaspokojenia szerszych potrzeb na rynku kryptowalut, Bitrue wspiera łatwiejsze i bezpieczniejsze handlowanie kryptowalutami na obsługiwanych aktywach i rynkach.
FAQ
Czy Gnosis Safe został sam w sobie zhakowany?
Firmy zajmujące się bezpieczeństwem zgłosiły, że incydent był spowodowany wadliwym mechanizmem autoryzacji w dodatkowym kontrakcie autoryzowanym przez portfel, a nie luką w podstawowych kontraktach multisignature Safe.
Czym jest bot Yoink MEV?
Yoink to zogeneralizowany wyszukiwacz MEV, który monitoruje transakcje Ethereum w poszukiwaniu możliwości. Podczas tego incydentu zidentyfikował oczekującą eksploitację i wykonał działanie przed oryginalnym atakującym.
Ile rsETH zostało skradzionych?
Około 2 900 rsETH, wartym około 7,8 miliona dolarów w tamtym czasie, było celem. Yoink przechwycił około 2 882 rsETH przed odwróceniem oryginalnej transakcji eksploitacyjnej.
Czym jest rsETH?
rsETH to płynny token restakingowy związany z Kelp DAO. Kelp DAO stwierdziło po incydencie, że jego podstawowe kontrakty pozostały bezpieczne i że rsETH pozostał w pełni zabezpieczony.
Czy skradzione fundusze zostały zwrócone?
Dostępne raporty nie stwierdzają ostatecznego zwrotu przejętych funduszy. Kelp DAO tymczasowo wstrzymało adres odbiorczy, podczas gdy status ewentualnej rehabilitacji lub umowy o nagrodę pozostał nierozwiązany w momencie raportowania.
Zrzeczenie się odpowiedzialności: Opinie wyrażone należą wyłącznie do autora i nie odzwierciedlają poglądów tej platformy. Ta platforma i jej podmioty stowarzyszone zrzekają się jakiejkolwiek odpowiedzialności za dokładność lub odpowiedniość przekazywanych informacji. Informacje te mają charakter informacyjny i nie są przeznaczone jako porady finansowe lub inwestycyjne.
Zastrzeżenie: Treść tego artykułu nie stanowi porady finansowej ani inwestycyjnej.




