周二,一名攻击者利用以太坊上的 Gnosis Safe 钱包窃取了约 2,900 rsETH,价值约 780 万美元。

安全公司 BlockSec 、Blockaid 和 SlowMist 表示,一个名为“yoink”的自动机器人抢先执行了攻击交易并提取了代币。

受害者的钱包被设置为让辅助合约为其转移资金,这是自动化交易者的常见安排。助手的目的是验证调用者是否拥有权限,但慢雾和 BlockSec 发现该检查批准了任何将助手本身命名为目标的人。

然后,攻击者将大约 2,900 rsETH 转入几分钟前围绕一种名为“Permissionless Attacker Token”的毫无价值的代币构建的交易池,留下的钱包毫无价值。 Yoink 的机器人支付了大约 47,000 美元插队并拿走了代币,将 2,882 rsETH 发送到一个单独的地址。

AstraSec 在 X 上的一篇帖子中表示:“根本原因是 Multicall 合约中的授权检查存在缺陷。”其他安全公司一致认为,故障发生在钱包所有者选择信任的组件中,而不是 Safe 的核心合约中。发行 rsETH 的 Kelp DAO 表示,其合约是安全的,并且 rsETH 已得到充分抵押。

“我们在几个小时前收到 rsETH 的地址上检测到潜在的可疑活动,”KelpDAO 在 X 上写道。 “出于谨慎考虑,我们已将该地址暂时暂停 24 小时。在此窗口期间,rsETH 无法移入或移出该地址。”

随着市场复苏,代币化股票引领 RWA 流入;币安的 bStocks 在两个月内达到约 1.185 亿美元,目前是第二大发行商,约占链上股权 DEX 交易量的 90%。