Een fout in een hulpcontract dat de wallet moest beveiligen, gaf aanvallers vrij spel, waarna een geautomatiseerde bot de tokens onderschepte.
Een gebruiker van een Gnosis Safe cryptowallet is deze week 7,2 miljoen euro aan rsETH-tokens kwijtgeraakt. De diefstal, die plaatsvond op dinsdag, is het directe gevolg van een fatale programmeerfout in een hulpcontract dat de wallet moest beveiligen. Dit bevestigen diverse beveiligingsfirma’s, waaronder BlockSec en SlowMist.
De aanvaller wist ongeveer 2.900 rsETH uit de wallet te halen. Deze tokens werden vervolgens door een geautomatiseerde bot, genaamd ‘yoink’, onderschept. De bot betaalde ongeveer 43.000 euro aan transactiekosten om de transactie van de hacker voor te zijn en de waardevolle tokens zelf in handen te krijgen. De hacker bleef achter met een onbruikbare ‘Permissionless Attacker Token’.
Fout lag in hulpcontract, niet in Gnosis Safe zelf
De kwetsbaarheid bleek te zitten in een zogeheten ‘multicall’-hulpcontract dat de eigenaar van de wallet had geautoriseerd. Dit is een veelvoorkomende opzet voor gebruikers die hun handelstransacties automatiseren. Het contract was bedoeld om te verifiëren of een oproeper de juiste toestemming had om geld te verplaatsen. De fout was echter dat het contract iedereen goedkeurde die het hulpcontract zelf als doelwit noemde, waardoor de controle volledig faalde.
Wij zien vooral dat dit incident opnieuw de complexiteit van smart contracts benadrukt. Zelfs een kleine programmeerfout kan, ondanks de beveiliging van de onderliggende wallet-infrastructuur, leiden tot aanzienlijke financiële verliezen. Het is een risico dat we vaak zien bij de ontwikkeling van gedecentraliseerde applicaties, waar de kleinste onvolkomenheid grote gevolgen kan hebben.
KelpDAO pauzeert verdachte wallet
KelpDAO, de uitgever van de rsETH-tokens, heeft na de diefstal uit voorzorg de verdachte wallet voor 24 uur gepauzeerd. Gedurende deze periode kunnen er geen rsETH in of uit de wallet worden verplaatst. KelpDAO benadrukt dat hun eigen contracten veilig zijn en dat rsETH volledig gedekt blijft, wat betekent dat de totale waarde van de tokens niet is aangetast door deze specifieke aanval op een gebruikerswallet. Het incident toont aan hoe snel en ingrijpend dergelijke beveiligingsinbreuken kunnen zijn in de wereld van gedecentraliseerde financiën.
