一筆價值約780萬美元(約新台幣2.46億元)的攻擊行動,原計畫竊取約2900枚rsETH,最終被MEV機器人「yoink」搶先攔截。該機器人隨後將2882枚rsETH轉移至另一個地址。
CoinDesk於15日報導,攻擊者疑似利用Safe多重簽名錢包核准的Multicall合約權限驗證漏洞,試圖轉移資產。yoink在公開交易池發現相關交易後,支付約4.7萬美元(約新台幣148萬元)手續費,搶先完成交易。
BlockSec、Blockaid、SlowMist與AstraSec表示,漏洞並非出現在Safe核心合約,而是源自使用者自行核准的輔助元件權限驗證機制。rsETH發行方Kelp DAO已對收款地址採取24小時暫停措施。
留言 0