Ein Angreifer versuchte, eine Autorisierungslücke in einem Multicall-Vertrag auszunutzen, der von einer Safe-Multisig-Wallet freigegeben wurde, um etwa 2.900 rsETH zu verschieben. Laut ChainCatcher hat der automatische Trading-Bot „yoink“ die Transaktion im öffentlichen Mempool erkannt, etwa 47.000 US-Dollar an Gebühren gezahlt, um sie zu front-runnen, und 2.882 rsETH abgefangen, bevor er sie an eine andere Adresse weiterleitete.
BlockSec, Blockaid, SlowMist und AstraSec sagten, das Problem liege in einer vom Nutzer autorisierten Komponente und nicht im Kernvertrag von Safe. Der rsETH-Emittent Kelp DAO hat für die empfangende Adresse eine 24-stündige Pause angeordnet.
