Ethereum üzerindeki bir Safe çoklu imza cüzdanından yaklaşık 2.900 rsETH, yardımcı sözleşmedeki hatalı yetki kontrolü kullanılarak tek blokta çıkarıldı. İşlem anındaki değeri yaklaşık 7,8 milyon dolar olan varlıkların büyük bölümünü, saldırganın işleminden önce davranan Yoink adlı bir MEV botu kendi adresine taşıdı.
Safe cüzdan yetki hatası nasıl kullanıldı?
Safe cüzdan yetki hatası, ana Safe sözleşmesinden veya cüzdan sahiplerinin özel anahtarlarından kaynaklanmadı. Cüzdanın daha önce izin verdiği bir modüle, herkese açık bir yardımcı sözleşme üzerinden ulaşılabildi. Bu yol kullanılarak imza eşiği yeniden karşılanmadan cüzdan adına işlem çalıştırıldı ve Aave’de tutulan aEthrsETH, rsETH’ye dönüştürülerek dışarı çıkarıldı.
Zincir üstü incelemeye göre Yoink işlemi Ethereum’un 25.980.525’inci bloğunda ilk sıraya aldırmak için yaklaşık 19 ETH ödedi. Bot 2.882,37 rsETH’yi ayrı bir adrese gönderirken kalan 17,63 rsETH’yi takas etti. Olay, çoklu imza sayısının tek başına yeterli güvenlik sağlamadığını gösteriyor. Cüzdana tanınan her modülün, keeper hizmetinin ve üçüncü taraf sözleşmenin erişim denetimi ayrı ayrı incelenmeli; kullanılmayan yetkiler iptal edilmeli.
Yatırım tavsiyesi değildir.

