Eksploatacja rsETH na Ethereum: portfel Safe traci 7,73 miliona dolarów
Portfel Safe stracił około 7,73 miliona dolarów w rsETH w ciągu kilku godzin, będąc ofiarą eksploatacji rsETH na Ethereum, która wykorzystała publiczną funkcję protokołu Uniswap v4 do przekierowania funduszy do specjalnie utworzonego przez napastnika puli. Informacja, podana przez firmę zajmującą się bezpieczeństwem Blockaid, zwraca uwagę na ryzyko związane z niestandardowymi modułami, które interagują z "hookami" Uniswap v4, najnowszą i programowalną wersją zdecentralizowanego protokołu wymiany.
Kluczowe punkty
- Niezidentyfikowany użytkownik portfela Safe poniósł szacunkową stratę w wysokości 7,73 miliona dolarów w rsETH.
- Atak wykorzystał publiczny keeper multicall, aby zaatakować niestandardowy moduł dostawcy płynności na Uniswap v4.
- Fundusze zostały skierowane do puli hooked stworzonej przez napastnika.
- Zaangażowany protokół to Uniswap wersja 4, który wprowadza programowalne hooki w pulach płynności.
Strata 7,73 miliona dolarów w rsETH w wyniku eksploatacji na Ethereum
Jak podaje Blockaid, ofiarą był użytkownik, który zarządzał funduszami za pomocą portfela multisig Safe, jednego z najczęściej używanych narzędzi do bezpiecznego przechowywania aktywów kryptograficznych przez osoby prywatne i instytucje. Pomimo typowych zabezpieczeń infrastruktury multisig, atakowi udało się ukraść równowartość 7,73 miliona dolarów w rsETH, tokenie związanym z płynnością stakingu na Ethereum.
Użytkownicy i aktywa zaangażowane
Cel ataku pozostaje anonimowy, a Blockaid nie sprecyzował, jak napastnik zdołał przeprowadzić operację na module powiązanym z portfelem. Uderzony token, rsETH, reprezentuje udział ETH umieszczonego w stakingu za pośrednictwem protokołów płynności stakingu, segmentu finansów zdecentralizowanych, który w ostatnich latach przyciągnął rosnące kapitały właśnie dzięki obietnicy natychmiastowej płynności na aktywach, które w przeciwnym razie byłyby zablokowane.
Ekonomiczny wpływ ataku
Kwota skradziona, prawie 7,8 miliona dolarów, plasuje ten incydent wśród najbardziej znaczących eksploatacji w ostatnich miesiącach związanych z ekosystemem Ethereum. Dlaczego to ważne: tego typu incydenty uderzają w narzędzia uważane za najbezpieczniejsze, portfele multisig, pokazując, że bezpieczeństwo przechowywania nie wystarcza, jeśli moduły lub kontrakty, z którymi się interaguje, są kompromitowane na wstępie.
Jak działał napastnik: publiczny multicall keeper
Napastnik wykorzystał publiczny keeper multicall, czyli funkcję dostępną dla każdego, aby zaatakować niestandardowy moduł dostawcy płynności zbudowany na Uniswap v4.
Celowany moduł dostawcy płynności Uniswap v4
Uniswap v4 wprowadził architekturę opartą na hookach, dodatkowych kontraktach, które pozwalają deweloperom dostosować zachowanie pul płynności. Ta elastyczność, z jednej strony otwiera drogę do mechanizmów dynamicznych opłat lub zaawansowanych strategii dla dostawców płynności, z drugiej strony mnoży możliwe powierzchnie ataku, gdy moduły nie są projektowane z odpowiednimi kontrolami dostępu.
Jak działa multicall keeper
W tym konkretnym przypadku funkcja keeper multicall miała na celu automatyzację rutynowych operacji na module dostawcy płynności. Problem polegał na tym, że będąc publiczną, każdy mógł ją wywołać, w tym napastnik, który wykorzystał ją do wymuszenia przekierowania aktywów do nieautoryzowanego miejsca docelowego.
Fundusze trafiają do puli hooked stworzonej przez napastnika
Po aktywowaniu exploit, skradzione fundusze zostały skierowane do puli hooked stworzonej specjalnie przez napastnika w ramach tego samego frameworka Uniswap v4.
Szczegóły puli hooked
Ta pula, stworzona ad hoc w celu wchłonięcia skradzionych funduszy, wykorzystała tę samą infrastrukturę hook, która sprawia, że Uniswap v4 jest elastyczny dla legalnych deweloperów. W praktyce, napastnik skopiował logikę protokołu na swoją korzyść, przekształcając narzędzie zaprojektowane do personalizacji płynności w kanał do ściągania kradzieży.
Co to oznacza dla bezpieczeństwa Uniswap v4
Incydent ten ma miejsce w momencie, gdy Uniswap v4 nadal rozwija swój ekosystem spersonalizowanych hooków od stron trzecich. Dlaczego to ważne: bezpieczeństwo całego frameworka zależy nie tylko od podstawowego kodu protokołu, ale także od jakości modułów zbudowanych na jego podstawie przez zewnętrznych deweloperów. Jeden źle zaprojektowany moduł, taki jak ten wykorzystany w tym ataku, może wystarczyć do wykradzenia milionów dolarów, nawet gdy aktywa są przechowywane za pomocą narzędzi uznawanych za solidne, takich jak portfele Safe multisig.
FAQ
Jaki był wpływ ekonomiczny exploita na Ethereum dla użytkownika portfela Safe?
Użytkownik portfela Safe stracił około 7,73 miliona dolarów w rsETH z powodu exploita.
Który protokół i moduł zostały zaatakowane?
Zaatakowany został spersonalizowany moduł dostawcy płynności w ramach protokołu Uniswap wersja 4.
Jak napastnik przeprowadził atak?
Napastnik wykorzystał publiczną funkcję o nazwie keeper multicall, aby przekierować fundusze.
Dokąd skierowane zostały skradzione fundusze podczas ataku?
Fundusze zostały skierowane do puli hooked stworzonej specjalnie przez napastnika.
Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.
Możesz również polubić

Crypto: Grayscale celuje w 2000 miliard $ przepływów boomerów

Nowy Instytut Ognia: Arogancja tradycyjnych trustów traci pokolenie zamożnych klientów kryptowalut

Goldman Sachs przewiduje, że juan wzrośnie do 5,5 w ciągu pięciu lat. Co powinieneś zrobić?

Bitcoin a Fed w 2026 r.: czy BTC przetrwa wyższe stopy procentowe?

Czy SKY może osiągnąć 0,10 USD w 2026 r.? Standard Chartered stawia na wzrosty

Samodzielne przechowywanie Bitcoinów tworzy ogromną lukę w podstawie kosztów w formularzach podatkowych na kryptowaluty z 2026 roku

Idealizm w kryptowalutach dobiega końca: dlaczego branża zmierza w kierunku homogenizacji?

Dlaczego złoto wciąż nie spada, mimo rosnących oczekiwań na podwyżki stóp procentowych i rentowności amerykańskich obligacji powyżej 5%?

Proponowane zasady dotyczące stablecoinów mogą zagwarantować twojego dolara, jednocześnie zmuszając cię do czekania tydzień na jego wydanie

BlackRock i Visa razem! Przegląd ekosystemu Circle Arc i przewodnik po praktycznym wdrożeniu

IOSG: HIP-3 drogie bilety wstępu, których nie da się kupić

Czy LayerZero straciło klucz prywatny do tworzenia stablecoinów dla stanu Wyoming?

Stopa na poziomie 5%, Brent po 110 $: Fed w trudnej sytuacji przed środą

TRX ETF wprowadzone, ambicje TRON sięgają dalej niż "zgodność z rynkiem amerykańskim"

Bezpośrednie posiadanie Bitcoina vs akcje Treasury, który zyskuje po opodatkowaniu?… Bitplanet porównuje struktury inwestycyjne

Tajemnica Satoshiego, czy prowadzi do nagród za uczestnictwo?… K1 Research, analiza memów Bitcoin

Prognoza ceny PENDLE na 2026: czy Robinhood Chain może podnieść ją do 3 USD?

Firma Cascade zamyka platformę handlową po 5 latach działalności, zalecając użytkownikom wypłatę sald

„Nowa Agencja Rezerwy Federalnej”: Walsh nie ma „drogi powrotnej”, zaufanie Trumpa jest wystawione na próbę

Czym jest MACD? Minuta handlu

Korea Południowa stoi przed falą żądań odroczenia podatku od kryptowalut po raz czwarty

唐华斑竹 o bezpieczeństwie ekosystemu Bitcoina i weryfikacji formalnej

Cena Bitcoina rośnie, Trump cieszy rynek kryptowalut - Świat Fintech

Sztuczna inteligencja a wyginięcie ludzkości: zagrożenie na 2 biliony dolarów?

DeFi jako "podstawa finansów". Mechanizm stakingu i jego nagrody ("To było w blockchainie Ep.17" Yoshihiko Uchida, Yuya Sakai, Shinya Otsuka)

IOSG: Przegląd głębokości rynku budowniczych Hyperliquid, 90% zespołów w "towarzyszeniu"

Odliczanie do uruchomienia głównej sieci Arc: przegląd platform i tokenów w ekosystemie

Tokeny spadają do zera po uruchomieniu? Partnerzy inwestycyjni ujawniają, dlaczego model "kasyna" w branży kryptowalutowej nie działa

Nowa aktualizacja XRPL może skoncentrować własność XRP w bankach zamiast w portfelach detalicznych



