Čo sa stalo?
Podľa reportu The Defiant došlo v utorok na Ethereu k pokusu o exploit zameraný na peňaženku typu Safe. Než ale útočník stihol korisť odviesť, transakciu predbehol takzvaný MEV bot označovaný ako Yoink.
Blockchainová bezpečnostná firma PeckShield udalosť opísala ako exploit v likvidnom stakovacom tokene rsETH v hodnote približne 7,81 milióna dolárov. Onchain záznamy citované The Defiant ukazujú, že transakcia Yoinku prijala 2 900 rsETH a ďalej odoslala 2 882,37 rsETH.
Čo znamenajú kľúčové pojmy?
Aby dávala táto epizóda zmysel, je potrebné vyjasniť niekoľko termínov:
- MEV (Maximal Extractable Value): hodnota, ktorú možno získať preusporiadaním, vložením alebo vyradením transakcií v bloku. Boti túto hodnotu automatizovane vyhľadávajú.
- Front-running (predbehnutie): bot uvidí čakajúcu transakciu v mempoole (fronta nepotvrdených transakcií) a vloží pred ňu vlastnú transakciu s vyšším poplatkom tak, aby sa vykonala skôr.
- rsETH: likvidný restakovací token, ktorý reprezentuje nárok na stakovaný ETH.
- Safe wallet: multisig peňaženka (vyžaduje viacero podpisov), bežne používaná projektmi a tímami na správu prostriedkov.
Ako presne bot útok predbehol?
Detailná mechanika, teda prečo bola peňaženka Safe zraniteľná a ako presne Yoink transakciu zachytil a predbehol, nie je v zverejnených zdrojoch rozpísaná do úrovne jednotlivých krokov. Čo je doložené onchain, sú pohyby tokenov: bot obdržal 2 900 rsETH a poslal ďalej 2 882,37 rsETH. Rozdiel (zhruba 17,63 rsETH) je konzistentný s tým, ako si tento typ botov typicky ponecháva časť koristi, jednoznačný účel toho rozdielu ale zdroje nepotvrdzujú.
V praxi sa pri takzvaných "whitehat" alebo náhodných front-runoch stáva, že bot zachytí prostriedky skôr než útočník. Či išlo v tomto prípade o záchranu prostriedkov, alebo len o iného aktéra, ktorý korisť odklonil sám pre seba, zo zdrojov jednoznačne nevyplýva.
Čo zatiaľ nie je známe?
Stručne, veľa vecí:
- Kto stál za pôvodným exploitom. Identita útočníka nie je potvrdená.
- Kto prevádzkuje Yoink a aký bol jeho zámer.
- Kam prostriedky nakoniec doputujú a či sa vrátia pôvodnému vlastníkovi.
- Konkrétna zraniteľnosť, ktorá peňaženku Safe vystavila útoku.
Toto sú presne tie otázky, ktoré po podobných incidentoch obvykle doplní až následná analýza bezpečnostných firiem alebo vyhlásenie zasiahnutého projektu.
Na čo si dať pri tomto type udalostí pozor?
Prípad je učebnicovou ukážkou toho, ako mempool na Ethereu funguje ako verejný priestor: čakajúce transakcie sú viditeľné a boti ich aktívne sledujú. Keď sa pri nejakom protokole alebo peňaženke objaví hodnotný exploit, nie je nezvyčajné, že sa do hry vloží tretia strana a korisť odkloní skôr než pôvodný útočník.
Pri číslach okolo podobných incidentov platí jedno pravidlo: prvý odhad škody (tu 7,81 milióna dolárov podľa PeckShield) sa môže spresniť, akonáhle sa dohľadá plný rozsah pohybov a trhová hodnota zasiahnutých tokenov v okamihu útoku. charliedesk túto sumu aj osud prostriedkov bude sledovať a prípadne opraví, ak neskoršie onchain dáta ukážu iný obraz.

