Τι συνέβη;
Σύμφωνα με ρεπορτάζ του The Defiant, την Τρίτη σημειώθηκε στο Ethereum απόπειρα exploit που στόχευε πορτοφόλι τύπου Safe. Προτού όμως προλάβει ο επιτιθέμενος να αποσπάσει τη λεία, τη συναλλαγή πρόλαβε ένα λεγόμενο MEV bot που φέρει την ονομασία Yoink.
Η εταιρεία ασφάλειας blockchain PeckShield περιέγραψε το γεγονός ως exploit στο likvidní staking token rsETH αξίας περίπου 7,81 εκατ. δολαρίων. Τα onchain αρχεία που παραθέτει το The Defiant δείχνουν ότι η συναλλαγή του Yoink έλαβε 2.900 rsETH και προώθησε 2.882,37 rsETH.
Τι σημαίνουν οι βασικοί όροι;
Για να βγάζει νόημα αυτό το επεισόδιο, χρειάζεται να διευκρινιστούν μερικοί όροι:
- MEV (Maximal Extractable Value): η αξία που μπορεί να αποσπαστεί μέσω αναδιάταξης, εισαγωγής ή αφαίρεσης συναλλαγών σε ένα block. Τα bots αναζητούν αυτή την αξία αυτοματοποιημένα.
- Front-running (πρόληψη): το bot βλέπει μια εκκρεμή συναλλαγή στο mempool (την ουρά μη επιβεβαιωμένων συναλλαγών) και τοποθετεί πριν από αυτήν τη δική του συναλλαγή με υψηλότερη προμήθεια, ώστε να εκτελεστεί νωρίτερα.
- rsETH: likvidní restaking token που αντιπροσωπεύει αξίωση επί staked ETH.
- Safe wallet: πορτοφόλι multisig (απαιτεί πολλαπλές υπογραφές), που χρησιμοποιείται συχνά από projects και ομάδες για τη διαχείριση κεφαλαίων.
Πώς ακριβώς πρόλαβε το bot την επίθεση;
Η αναλυτική μηχανική, δηλαδή γιατί ήταν ευάλωτο το πορτοφόλι Safe και πώς ακριβώς το Yoink συνέλαβε και πρόλαβε τη συναλλαγή, δεν αναλύεται στις δημοσιευμένες πηγές σε επίπεδο επιμέρους βημάτων. Αυτό που τεκμηριώνεται onchain είναι οι κινήσεις των tokens: το bot έλαβε 2.900 rsETH και προώθησε 2.882,37 rsETH. Η διαφορά (περίπου 17,63 rsETH) είναι συνεπής με τον τρόπο που αυτού του τύπου τα bots συνήθως κρατούν μέρος της λείας, ωστόσο τον σαφή σκοπό αυτής της διαφοράς οι πηγές δεν τον επιβεβαιώνουν.
Στην πράξη, στα λεγόμενα "whitehat" ή τυχαία front-runs συμβαίνει το bot να συλλάβει τα κεφάλαια νωρίτερα από τον επιτιθέμενο. Το αν επρόκειτο σε αυτή την περίπτωση για διάσωση κεφαλαίων ή απλώς για έναν άλλο παράγοντα που εκτρέπει τη λεία προς όφελός του, από τις πηγές δεν προκύπτει με σαφήνεια.
Τι δεν είναι ακόμη γνωστό;
Εν συντομία, πολλά:
- Ποιος βρισκόταν πίσω από το αρχικό exploit. Η ταυτότητα του επιτιθέμενου δεν έχει επιβεβαιωθεί.
- Ποιος λειτουργεί το Yoink και ποια ήταν η πρόθεσή του.
- Πού θα καταλήξουν τελικά τα κεφάλαια και αν θα επιστρέψουν στον αρχικό ιδιοκτήτη.
- Η συγκεκριμένη ευπάθεια που εξέθεσε το πορτοφόλι Safe στην επίθεση.
Αυτά είναι ακριβώς τα ερωτήματα που, μετά από παρόμοια περιστατικά, συνήθως συμπληρώνει μόνο η μεταγενέστερη ανάλυση εταιρειών ασφάλειας ή η ανακοίνωση του επηρεαζόμενου project.
Σε τι πρέπει να προσέχετε σε αυτού του τύπου τα γεγονότα;
Η υπόθεση αποτελεί σχολικό παράδειγμα του πώς λειτουργεί το mempool στο Ethereum ως δημόσιος χώρος: οι εκκρεμείς συναλλαγές είναι ορατές και τα bots τις παρακολουθούν ενεργά. Όταν σε κάποιο πρωτόκολλο ή πορτοφόλι εμφανίζεται ένα πολύτιμο exploit, δεν είναι ασυνήθιστο να μπει στο παιχνίδι ένα τρίτο μέρος και να εκτρέψει τη λεία νωρίτερα από τον αρχικό επιτιθέμενο.
Για τα νούμερα γύρω από παρόμοια περιστατικά ισχύει ένας κανόνας: η πρώτη εκτίμηση της ζημιάς (εδώ 7,81 εκατ. δολάρια σύμφωνα με την PeckShield) μπορεί να αναθεωρηθεί, μόλις εντοπιστεί το πλήρες εύρος των κινήσεων και η αγοραία αξία των επηρεαζόμενων tokens τη στιγμή της επίθεσης. Το charliedesk θα παρακολουθεί τόσο αυτό το ποσό όσο και την τύχη των κεφαλαίων και θα προβεί σε διόρθωση αν μεταγενέστερα onchain δεδομένα δείξουν διαφορετική εικόνα.

