Een bot wist een aanval op een Safe-portefeuille voor te zijn en kaapte zo de buit ter waarde van miljoenen euro’s weg, die anders bij de kwaadwillende partij zou zijn beland.
Een MEV-bot, bekend als ‘Yoink’, heeft dinsdag met succes een dreigende exploitatie van een Safe-portefeuille op het Ethereum-netwerk onderschept. De aanval, gericht op rsETH-tokens, had een geschatte waarde van 7,81 miljoen dollar, wat neerkomt op ongeveer 7,2 miljoen euro. Yoink wist de transactie van de oorspronkelijke aanvaller voor te zijn, waardoor de tokens naar een ander adres werden omgeleid.
De exploit vond plaats op dinsdag 4 juni 2024, rond 06:38 uur Belgische tijd. De bot slaagde erin om 2.882,37 rsETH te bemachtigen. Deze transactie, die door Yoink werd uitgevoerd, landde op positie nul in Ethereum-blok 25980525, vlak vóór de oorspronkelijke aanvalstransactie. Hierdoor mislukte de poging van de aanvaller, omdat de gewenste tokens al waren verplaatst.
Kwetsbaarheid in autorisatiecheck
Beveiligingsbedrijven BlockSec en Blockaid hebben de oorzaak van de exploit geïdentificeerd. Het bleek te gaan om een gebrekkige autorisatiecheck in een uitvoeringscontract dat gekoppeld was aan een geactiveerde Safe-module. Deze kwetsbaarheid stelde aanvallers in staat om via een openbare ‘keeper multicall’ een aangepaste Uniswap v4 liquiditeitsmodule te manipuleren. Hierdoor kon aEthrsETH worden omgezet in rsETH, en zo uit de Safe-portefeuille worden gehaald.
De aanval verplaatste ongeveer 2.900 aEthrsETH naar een Uniswap v4-pool, gekoppeld aan een ‘Permissionless Attacker Token’. De Safe-portefeuille bleef achter met een niet-fungibel token (NFT) dat de liquiditeitspositie vertegenwoordigde. Dit illustreert de constante strijd tussen aanvallers en ‘white hat’ bots, die kwetsbaarheden misbruiken om fondsen te redden of zelf winst te maken, vaak in een fractie van een seconde.
MEV-bots: een dubbelzinnige rol
Deze gebeurtenis benadrukt opnieuw de complexe en soms controversiële rol van MEV-bots (Maximal Extractable Value) binnen de blockchain-economie. Hoewel Yoink in dit geval een grotere diefstal lijkt te hebben voorkomen, zijn MEV-bots vaak ook betrokken bij praktijken als ‘front-running’ en ‘sandwiching’, waarbij ze legitieme gebruikers benadelen door hun transacties voor te zijn. Wij zien hier vooral een race tegen de klok, waarbij de snelheid van de bots de doorslag geeft. Het is een grijs gebied, waar de ethiek van snelle winst maken en het beveiligen van het ecosysteem dicht bij elkaar liggen.
De ontvanger van de 2.882,37 rsETH, het adres 0xC70f00CD7E461686b04B0E912E309becA8b80ea0, toonde na de transactie precies dit bedrag. De markt voor rsETH zal na dit incident ongetwijfeld met argusogen naar dergelijke kwetsbaarheden kijken. Of dit specifieke incident zal leiden tot een grotere discussie over de regulering van MEV-activiteiten, blijft afwachten.

