Assalto de $7,8M ao Gnosis Safe sequestrado pelo bot Yoink MEV: O que aconteceu?
2026-09-16
Uma carteira Gnosis Safe em Ethereum perdeu aproximadamente $7,8 milhões em rsETH no dia 15 de setembro de 2026, após um atacante explorar uma falha de verificação de autorização em um contrato auxiliar que a carteira havia aprovado anteriormente.
No entanto, o atacante não recebeu, de fato, os fundos roubados. Um bot MEV generalizado conhecido como Yoink detectou a exploração no mempool público da Ethereum e executou uma transação semelhante primeiro, capturando a maior parte do rsETH no mesmo bloco.
O incidente destaca os riscos dos módulos de terceiros, a visibilidade pública das transações e integrações complexas de DeFi.
Principais Conclusões
- A perda de $7,8 milhões veio de um contrato auxiliar autorizado, e não de uma falha do sistema principal de multisig do Safe.
- Yoink detectou a exploração no mempool público e pagou aproximadamente $46.000 a $47.000 para ter sua transação processada primeiro.
- Kelp DAO pausou temporariamente o endereço receptor e disse que seus contratos principais continuavam seguros e que o rsETH permanecia totalmente respaldado.
Como a Exploração do Gnosis Safe Aconteceu

Fonte: Pexels
O incidente começou com uma carteira Gnosis Safe detendo aproximadamente 2.900 rsETH, valendo cerca de $7,8 milhões na época.
Empresas de segurança como Blockaid, BlockSec, e SlowMist rastrearam a questão até um contrato auxiliar que o proprietário da carteira havia autorizado.
O problema não foi identificado como uma violação dos contratos de multisignatura principais do Safe ou das chaves do proprietário.
A carteira havia habilitado um módulo personalizado que podia interagir com seus ativos sem necessitar de uma nova assinatura do proprietário para cada operação.
Esse tipo de configuração pode ser útil para estratégias automatizadas, mas também significa que o módulo se torna parte da fronteira de segurança da carteira.
A falha de autorização
O contrato auxiliar continha uma verificação de autorização defeituosa. Pesquisadores relataram que um chamador poderia manipular os parâmetros do contrato para que o auxiliar tratasse a solicitação como autorizada.
Isso permitiu ao atacante passar instruções através do módulo Safe habilitado e executar ações dentro do contexto da carteira.
O atacante então roteou os ativos da carteira através de um pool de liquidez Uniswap v4 personalizado e usou um hook controlado pelo atacante para converter a posição em rsETH transferível.
A principal lição é que um multisig seguro não elimina os riscos criados por contratos que a carteira autoriza deliberadamente.
Leia Também: Minha Conta de Exchange de Cripto Foi Hackeada! O Que Posso Fazer?
O Papel do Pool Malicioso do Uniswap v4
O atacante não enviou simplesmente rsETH diretamente para uma carteira pessoal. Em vez disso, a exploração usou um Uniswap v4 ambiente especialmente construído.
O atacante criou um pool envolvendo um token sem valor e um hook personalizado. O módulo vulnerável da carteira foi então direcionado a esse pool.
Isso forneceu um caminho para o atacante manipular a posição da vítima e extrair o valioso rsETH.
De aEthrsETH para rsETH
A carteira afetada tinha uma posição alavancada envolvendo aEthrsETH, uma representação com juros de rsETH fornecida através da Aave.
A exploração fez com que aproximadamente 2.900 aEthrsETH fossem retirados e convertidos em rsETH transferível.
Essa distinção é importante porque o incidente não foi apenas um caso de alguém adivinhando uma chave privada ou contornando um requisito padrão de assinatura do Safe.
Envolveu várias peças conectadas da DeFi infraestrutura:
- Gnosis Safe
- Um contrato auxiliar autorizado
- Um módulo Safe personalizado
- Aave
- Uniswap v4
- Um hook controlado pelo atacante
- O rsETH da Kelp DAO
A combinação criou um caminho de ataque complexo em que uma fraqueza em um componente poderia afetar ativos mantidos por meio de outro.
Como o Bot MEV Yoink Antecipou o Hacker
A parte mais incomum do incidente ocorreu após a exploração já estar preparada. O atacante submeteu a transação ao mempool público da Ethereum.
Transações pendentes no mempool público podem ser observadas por sistemas automatizados que as analisam em busca de oportunidades lucrativas.
Yoink, um buscador de MEV generalizado, identificou a exploração pendente e reconheceu que a transação poderia mover milhões de dólares em rsETH.
Yoink pagou para chegar lá primeiro
Yoink enviou sua própria transação e pagou uma taxa prioritária substancial para que fosse incluída antes da transação do atacante.
Relatórios estimam o custo entre aproximadamente $46.000 e $47.000, ou cerca de 19 ETH. Ambas as transações foram incluídas no bloco 25980525 do Ethereum.
A transação do Yoink foi executada primeiro e capturou aproximadamente 2.882 rsETH. A transação de ataque original então encontrou uma posição já drenada e reverteu.
O resultado criou um desfecho incomum: a vulnerabilidade funcionou, mas o atacante original não recebeu o pagamento esperado.
Para usuários de cripto que desejam manter-se atualizados com oportunidades de mercado mais amplas além de incidentes de segurança individuais, a Bitrue fornece uma plataforma para comprar, vender e negociar ativos cripto suportados.
Registre-se na Bitrue para explorar os mercados disponíveis e gerenciar sua atividade de negociação cripto em um só lugar.
O que aconteceu com o rsETH roubado?
Embora Yoink tenha impedido que o atacante original recebesse a maior parte dos fundos, os ativos não foram imediatamente devolvidos à vítima.
Registros on-chain mostram que a maior parte do rsETH capturado foi transferida para um endereço separado associado à transação do Yoink.
Kelp DAO, o emissor do rsETH, respondeu colocando uma pausa temporária no endereço receptor.
A pausa tinha a intenção de prevenir que os ativos afetados se movesse enquanto o incidente era investigado.
A Kelp DAO também afirmou que seus contratos principais estavam seguros e que o rsETH permaneceu totalmente respaldado.
O incidente, portanto, envolveu a carteira e seu caminho de módulo autorizado ao invés de uma comprometimento direto dos contratos de token subjacentes da Kelp DAO.
Os fundos serão devolvidos?
Essa continua sendo uma pergunta em aberto com base nas informações disponíveis no momento da reportagem.
Houve incidentes anteriores de DeFi onde buscadores de MEV capturaram fundos de explorações e depois devolveram a maior parte dos ativos enquanto retinham uma recompensa.
No entanto, isso não estabelece o que Yoink fará em última instância neste caso.
A pausa temporária significa que os fundos capturados entraram em um período de movimento restrito enquanto as partes relevantes avaliavam a situação.
O que o roubo do Gnosis Safe significa para a segurança do DeFi
O incidente fornece várias lições práticas para usuários que gerenciam cripto através de contratos inteligentes carteiras.
Primeiro, a segurança da carteira se estende além do contrato principal da carteira. Cada módulo autorizado, auxiliar, executor e integração pode introduzir riscos adicionais.
Uma carteira de múltiplas assinaturas ainda pode estar exposta se um módulo confiável contiver uma falha de autorização séria.
Segundo, estratégias complexas de DeFi criam mais dependências. O ataque envolveu um módulo Safe, um contrato auxiliar, Aave, Uniswap v4, e rsETH.
Cada componente adicional pode criar outro ponto que precisa ser revisado.
Considerações de segurança-chave
- Revise regularmente os módulos autorizados do Safe.
- Remova integrações que não são mais necessárias.
- Entenda quais permissões contratos de terceiros recebem.
- Evite supor que uma carteira respeitável torna cada contrato conectado seguro.
- Monitore transações e interações de contrato incomuns.
A intervenção do Yoink também demonstra a transparência de blockchains.
O ataque revelou informações suficientes no mempool para que outro sistema automatizado pudesse identificar e reproduzir a oportunidade.
Essa transparência pode ajudar pesquisadores a detectar ataques rapidamente, mas também pode criar um ambiente onde atacantes, buscadores de MEV e outros agentes automatizados competem pela mesma transação.
Leia também: Como se Proteger de Ataques de Phishing Cripto
Conclusão
O incidente de $7,8 milhões do Gnosis Safe foi causado por uma vulnerabilidade em um contrato auxiliar autorizado ao invés de uma comprometimento no sistema de múltiplas assinaturas central do Safe.
O atacante usou essa vulnerabilidade para direcionar aproximadamente 2.900 rsETH através de uma configuração maliciosa do Uniswap v4, mas a natureza pública da exploração permitiu que o bot de MEV do Yoink detectasse e antecipasse a transação.
Yoink capturou a maior parte dos fundos antes que o ataque original pudesse ser completado.
A Kelp DAO pausou subsequentemente o endereço receptor enquanto confirmava que seus contratos principais e o respaldo do rsETH permaneciam seguros.
O incidente mostra por que permissões de contratos inteligentes, módulos de terceiros e integrações de DeFi merecem atenção cuidadosa.
Para necessidades de negociação de criptomoedas mais amplas, Bitrue apoia uma negociação de criptomoedas mais fácil e segura em ativos digitais e mercados suportados.
FAQ
O Gnosis Safe foi hackeado?
Empresas de segurança relataram que o incidente foi causado por um mecanismo de autorização com falha em um contrato auxiliar autorizado pela carteira, em vez de uma vulnerabilidade nos contratos de multisignatura principais do Safe.
O que é o bot Yoink MEV?
Yoink é um buscador de MEV generalizado que monitora transações do Ethereum em busca de oportunidades. Durante este incidente, ele detectou a exploração pendente e executou antes do atacante original.
Quanto rsETH foi roubado?
Aproximadamente 2.900 rsETH, no valor de cerca de $7,8 milhões na época, foi o alvo. Yoink capturou aproximadamente 2.882 rsETH antes que a transação de exploração original fosse revertida.
O que é rsETH?
rsETH é um token de restaking líquido associado ao Kelp DAO. O Kelp DAO disse, após o incidente, que seus contratos principais permaneceram seguros e que o rsETH permaneceu totalmente lastreado.
Os fundos roubados foram devolvidos?
Os relatórios disponíveis não estabelecem um retorno final dos fundos capturados. O Kelp DAO pausou temporariamente o endereço de recebimento, enquanto o status de qualquer recuperação potencial ou acordo de recompensa permaneceu não resolvido no momento do relatório.
Isenção de responsabilidade: As opiniões expressas pertencem exclusivamente ao autor e não refletem as opiniões desta plataforma. Esta plataforma e suas afiliadas isentam-se de qualquer responsabilidade pela precisão ou adequação das informações fornecidas. É apenas para fins informativos e não se destina a ser aconselhamento financeiro ou de investimento.
Aviso Legal: O conteúdo deste artigo não constitui aconselhamento financeiro ou de investimento.




