加密貨幣|Yoink機械人插隊劫走780萬美元 rsETH
黑客從以太坊Gnosis Safe錢包轉走約2900枚rsETH,價值780萬美元。一個名叫yoink的交易機械人支付4.7萬美元插隊,搶先取得代幣。SlowMist與BlockSec調查發現,漏洞源於錢包信任的輔助合約授權檢查缺陷,而非Safe核心問題。Kelp DAO已暫停涉事地址24小時。
【揀報】黑客利用以太坊Gnosis Safe錢包漏洞,轉走約2900枚rsETH,價值780萬美元。一個名叫yoink的交易機械人支付約4.7萬美元插隊,搶先取得代幣。安全公司BlockSec、Blockaid及SlowMist指出,問題出在受害者錢包信任的輔助合約,該合約授權檢查存在缺陷,批准任何將合約自身命名為目標的調用者。 攻擊者其後將代幣拋售至一個剛建立的交易池,池內代幣名為Permissionless Attacker Token,幾乎毫無價值。AstraSec在X發文稱,根本原因在於Multicall合約中的授權檢查存在缺陷 (flawed authorization check)。多家公司確認,漏洞不在Safe核心合約,而在錢包持有者選擇信任的組件。 rsETH發行方Kelp DAO表示合約安全,rsETH有充足抵押品支持。該公司聲明指,已偵測到涉事地址接收rsETH的潛在可疑活動 (potential suspicious activity),出於審慎已實施24小時暫停,期間rsETH無法進出。