Một cuộc tấn công nhằm đánh cắp khoảng 2.900 rsETH, trị giá khoảng 7,8 triệu USD (khoảng 10,6 tỷ won), đã bị MEV bot 'yoink' giành giao dịch trước. Bot này sau đó chuyển 2.882 rsETH sang một địa chỉ khác.
CoinDesk đưa tin ngày 15 rằng kẻ tấn công đã cố chuyển tài sản bằng cách khai thác lỗi xác thực quyền hạn trong hợp đồng Multicall được ví đa chữ ký Safe phê duyệt. yoink phát hiện giao dịch trên các pool giao dịch công khai, trả khoảng 47.000 USD (khoảng 64 triệu won) phí và thực hiện giao dịch trước.
BlockSec, Blockaid, SlowMist và AstraSec cho biết lỗ hổng phát sinh trong cơ chế xác thực quyền hạn của thành phần bổ trợ do người dùng trực tiếp phê duyệt, không phải trong hợp đồng cốt lõi của Safe. Kelp DAO, đơn vị phát hành rsETH, đã áp dụng biện pháp tạm dừng trong 24 giờ đối với địa chỉ nhận tài sản.
Bình luận 0