Incident de Sécurité avec le Bot MEV « Yoink »
Un bot MEV, connu sous le nom de « Yoink », a devancé un attaquant tentant d’exploiter un module Safe personnalisé, interceptant ainsi le rsETH volé avant que Kelp ne gèle temporairement l’adresse de réception. L’attaquant avait pour objectif d’extraire environ 7,7 millions de dollars en rsETH en exploitant un module personnalisé connecté à un portefeuille Ethereum Safe. Cependant, les fonds ont été interceptés par le bot MEV.
Selon la société de sécurité blockchain Blockaid, l’attaquant a utilisé un multicall de gardien public pour diriger un module de liquidité Uniswap v4 personnalisé vers une piscine créée par ses soins, où l’aEthrsETH a été déballé en rsETH. Blockaid a identifié le portefeuille affecté comme étant un Safe appartenant à un utilisateur non identifié et a rapporté qu’environ 7,73 millions de dollars en rsETH avaient été perdus au moment de son rapport initial.
Intervention du Bot MEV
L’attaque a été devancée par le bot MEV « Yoink », un programme automatisé qui surveille les transactions sur la blockchain à la recherche d’opportunités rentables. Ce bot a réussi à capturer le rsETH avant que l’attaquant ne puisse prendre le contrôle des fonds. Les données d’Etherscan montrent que Yoink a transféré environ 18,93 ETH, d’une valeur d’environ 46 000 dollars, à une adresse étiquetée comme constructeur de blocs dans la même transaction.
Mesures de Sécurité de Kelp
Kelp, le protocole derrière rsETH, a ensuite mis l’adresse qui a reçu les fonds en pause pendant 24 heures, empêchant temporairement le transfert des jetons.
« C’est une mesure préventive, au niveau du portefeuille uniquement, » a déclaré Kelp. « Les contrats Kelp sont sûrs, et rsETH reste entièrement soutenu. »
Le protocole a précisé que le minting, les retraits et les intégrations se poursuivaient normalement pendant qu’il travaillait avec des experts en sécurité pour enquêter sur l’incident. Le vecteur d’attaque apparent impliquait le module personnalisé connecté au Safe de la victime, tandis que Kelp a affirmé que ses propres contrats n’étaient pas affectés. Cointelegraph a contacté Blockaid et Kelp pour obtenir des commentaires supplémentaires, mais n’avait pas reçu de réponse au moment de la publication.