MEV-бот под названием «Yoink» перехватил украденные средства у атакующего, который пытался использовать уязвимость в кастомном модуле Safe. Бот забрал себе $7,7 млн в токенах rsETH, после чего платформа Kelp временно заморозила адрес получателя. Инцидент показывает, как автоматизированные системы извлекают прибыль из чужих эксплойтов.
Как MEV-бот обогнал атакующего в гонке за украденными rsETH
ETH$2,401.68-3.03%
Атака была нацелена на кастомный модуль Safe — смарт-контракт, используемый для управления активами в мультиподписных кошельках. Злоумышленник пытался вывести средства, но MEV-бот (maximal extractable value — бот, который сканирует мемпул и вставляет свои транзакции перед чужими ради прибыли) заметил попытку и выполнил front-running. В результате украденные rsETH — токены ликвидного рестейкинга от Kelp — не достались атакующему.
Бот «Yoink» захватил активы раньше, чем транзакция злоумышленника была подтверждена. Это классический пример того, как MEV-инфраструктура превращает чужой эксплойт в собственную выгоду.
Напомним, что ранее в этом месяце хакер вывел $7,8 млн из криптокошелька из-за простой ошибки в коде вспомогательного контракта.
Реакция Kelp: заморозка адреса получателя
Платформа Kelp, выпускающая rsETH, оперативно отреагировала на инцидент. Команда временно заморозила адрес, на который поступили средства, чтобы предотвратить их дальнейшее движение. Заморозка адреса — стандартная практика для централизованных или полуцентрализованных протоколов, позволяющая выиграть время для разбирательства.
Однако в случае с MEV-ботом эффективность таких мер ограничена, поскольку бот может действовать автоматически и не иметь прямого контакта с командой.
Токены rsETH — это ликвидные деривативы для рестейкинга в экосистеме Ethereum, позволяющие получать доход от стейкинга и одновременно использовать активы в DeFi.
Почему MEV-боты всё чаще вмешиваются в чужие эксплойты
Инцидент подчёркивает растущую роль MEV-ботов в экосистеме Ethereum. Они не только извлекают прибыль из обычных транзакций пользователей, но и активно вмешиваются в эксплойты, перехватывая украденные средства до того, как их получит атакующий. Для держателей rsETH и участников рестейкинга ситуация остаётся напряжённой: заморозка адреса означает, что средства暂时 не могут быть перемещены, но вопрос о возврате активов законным владельцам пока открыт.
Подобные случаи усиливают запрос на более прозрачные механизмы безопасности в модулях Safe и протоколах ликвидного рестейкинга. Дальнейшее развитие событий зависит от того, сможет ли Kelp идентифицировать владельцев пострадавших средств и договориться с MEV-ботом или его операторами о возврате. Пока неясно, будут ли активы возвращены или останутся у перехватчика.