Эксплойт rsETH на Ethereum: кошелек Safe потерял 7,73 миллиона долларов
Кошелек Safe потерял около 7,73 миллиона долларов в rsETH всего за несколько часов, став жертвой эксплойта rsETH на Ethereum, который использовал публичную функцию протокола Uniswap v4 для перенаправления средств в специально созданный хакером пул. Новость, сообщенная компанией безопасности Blockaid, вновь привлекает внимание к рискам, связанным с пользовательскими модулями, которые взаимодействуют с "hook" Uniswap v4, самой последней и программируемой версией децентрализованного обменного протокола.
Ключевые моменты
- Неопознанный пользователь кошелька Safe понес убытки, оцененные в 7,73 миллиона долларов в rsETH.
- Атака использовала публичный keeper multicall для атаки на пользовательский модуль поставщика ликвидности на Uniswap v4.
- Средства были перенаправлены в hook-пул, созданный хакером.
- Задействованный протокол — Uniswap версия 4, который вводит программируемые hook в пулы ликвидности.
Потеря 7,73 миллиона долларов в rsETH из-за эксплойта на Ethereum
Согласно информации от Blockaid, жертвой стал пользователь, управлявший средствами через мультиподписной кошелек Safe, один из самых популярных инструментов для безопасного хранения криптоактивов как для частных лиц, так и для учреждений. Несмотря на типичные защиты мультиподписной инфраструктуры, атака смогла похитить эквивалент 7,73 миллиона долларов в rsETH, токене ликвидного стекинга, связанном с Ethereum.
Задействованные пользователи и активы
Цель атаки остается анонимной, и Blockaid не уточнила, как хакер смог действовать на модуле, связанном с кошельком. Пострадавший токен, rsETH, представляет собой долю ETH, ставшего в стекинг через протоколы ликвидного стекинга, сегмент децентрализованных финансов, который в последние годы привлек все больше капитала благодаря своему обещанию немедленной ликвидности на иначе заблокированные активы.
Экономическое воздействие атаки
Сумма, похищенная, почти 7,8 миллиона долларов, ставит этот инцидент среди самых значительных эксплойтов последних месяцев, связанных с экосистемой Ethereum. Почему это важно: подобные инциденты затрагивают именно инструменты, считающиеся наиболее безопасными, мультиподписные кошельки, демонстрируя, что безопасность хранения недостаточна, если модули или контракты, с которыми они взаимодействуют, скомпрометированы на этапе.
Как действовал хакер: публичный multicall keeper
Хакер использовал публичный keeper multicall, то есть функцию, доступную любому желающему, чтобы атаковать пользовательский модуль поставщика ликвидности, построенный на Uniswap v4.
Модуль поставщика ликвидности Uniswap v4 под ударом
Uniswap v4 ввел архитектуру, основанную на hook, дополнительных контрактах, которые позволяют разработчикам настраивать поведение пулов ликвидности. Эта гибкость, с одной стороны, открывает путь к механизмам динамических сборов или продвинутым стратегиям для поставщиков ликвидности, с другой стороны, умножает возможные поверхности атаки, когда модули не проектируются с надлежащими контрольными механизмами доступа.
Как работает multicall keeper
В данном случае функция keeper multicall была задумана для автоматизации рутинных операций на модуле поставщика ликвидности. Проблема в том, что, будучи публичной, любой мог ее вызвать, включая хакера, который использовал ее для принудительного перенаправления активов в неавторизованное направление.
Цена --
Фонды попадают в созданный хакером хук-пул
После активации эксплойта похищенные средства были направлены в хук-пул, специально созданный хакером внутри того же фреймворка Uniswap v4.
Подробности о хук-пуле
Этот пул, созданный специально для поглощения украденных средств, использовал ту же инфраструктуру хук, которая делает Uniswap v4 гибким для легитимных разработчиков. На практике хакер воспроизвел логику протокола в своих интересах, превратив инструмент, предназначенный для настройки ликвидности, в канал для сбора кражи.
Что это значит для безопасности Uniswap v4
Этот инцидент произошел в момент, когда Uniswap v4 продолжает расширять свою экосистему пользовательских хуков от третьих лиц. Почему это важно: безопасность всей инфраструктуры зависит не только от базового кода протокола, но и от качества модулей, построенных на его основе внешними разработчиками. Один плохо спроектированный модуль, как тот, который был использован в этой атаке, может быть достаточным для откачки миллионов долларов, даже когда активы хранятся с помощью инструментов, считающихся надежными, таких как мультиподписи кошельков Safe.
FAQ
Каков был экономический ущерб от эксплойта для пользователя кошелька Safe?
Пользователь кошелька Safe потерял около 7,73 миллиона долларов в rsETH из-за эксплойта.
Какой протокол и модуль стали целью атаки?
Был атакован пользовательский модуль поставщика ликвидности внутри протокола Uniswap версии 4.
Как хакер выполнил атаку?
Хакер использовал публичную функцию под названием keeper multicall для перенаправления средств.
Куда были направлены похищенные средства во время атаки?
Средства были направлены в хук-пул, специально созданный хакером.
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.
Вам также может понравиться

Сентрифуга, интеграция deSPXA и deJAAA с Ethereum и Base

Финам обозначил риски для брокеров при доступе неквалифицированных инвесторов к криптовалютам

Уязвимость моста Symbiosis привела к выпуску 46,1 миллиарда необеспеченных syBTC, убытки составили около 770 тысяч долларов

KyberSwap поддерживает торговлю rToken, связанного с американскими акциями

Голосование о судьбе биткойна... Прогнозы на 90 000 долларов в случае одобрения

Olas развернула инфраструктуру ИИ на цепочке Robinhood

Джо Лубин подтвердил участие в Саммите экосистемы Ethereum

Изменение RPC-адреса для цепочки Shibarium ID 109

Balancer объявляет о закрытии своего протокола

Tonkeeper переименован в Keeper и поддерживает 6 блокчейнов

Самостоятельное хранение биткойнов создает огромную слепую зону по стоимости в ваших налоговых формах на криптовалюту за 2026 год

BlackRock и Visa объединяют усилия! Всеобъемлющий обзор и практическое руководство по экосистеме Arc от Circle

Zama открывает 16 депозитов Morpho и запускает протокол конфиденциального обмена

Solana увеличивает лимит транзакций до 4096 байт, Ethereum под давлением конкуренции

Прогноз цены PENDLE на 2026 год: сможет ли Robinhood Chain поднять токен до $3?

Чистый приток в ETF на Ethereum составил 121,02 миллиона долларов, 140 тысяч ETH выведены с бирж

Kelp приостановил вход и выход rsETH для определенного адреса на 24 часа

Пул USDC·USDT на Uniswap утверждает, что занимает первое место по объему торгов на Ethereum

Ave завершила интеграцию с сетью Ink, поддерживая кросс-цепные обмены и онлайновые транзакции

Максимальная позиция Ethereum: Хейз "нужен настоящий кризис"

Компании казначейства увеличивают запасы Ethereum, Solana и Bitcoin на фоне рыночной неопределенности

Развертывание предложения сообщества Derive V3 и закрытие Derive Chain

Ethereum ePBS: обсуждение капитальных депозитов и структуры реле

Обратный отсчет до основного сетевого запуска Arc: ключевые платформы и токены, за которыми стоит следить

Объем токенизированных активов превысил 38 миллиардов долларов, выявлены задачи по их применению

Объем торгов USDC достиг 100 триллионов долларов, но это не отражает реальные платежи

Предложение Aave V4 приоритизирует фонды DAO для погашения убытков по займам

ETF: Биткойн сосредоточил выводы, альткойны удерживаются

Пул стейблкоинов Aave на 55 миллионов долларов имеет всего 4,4 миллиона долларов доступных для вывода










