Imagine que você pisca e perde US$ 7,8M. Sim, não é piada — aconteceu hoje
US$ 7,8M foram armazenados em uma carteira multiassinatura
O próprio Safe não foi hackeado
As chaves do proprietário não foram quebradas
A Kelp não ficou insolvente
Então como o dinheiro desapareceu?
Um usuário ativou uma pilha de automação/módulos que podia mover fundos sem exigir uma nova assinatura multisig a cada vez. Um desses componentes expôs um caminho de autorização perigoso.
Um atacante encontrou isso.
Em cerca de 24 segundos, eles implantaram um token sem valor, criaram um pool no Uniswap v4 usando como garantia rsETH e prepararam a extração.
Então o mempool entra em cena
Um pesquisador chamado “Yoink” copiou a transação lucrativa, colocou no bloco #1 e capturou cerca de 2.900 rsETH, algo em torno de US$ 7,8M, antes que o exploit original conseguisse ter sucesso
Isso cria uma situação ainda mais estranha
O atacante perdeu o dinheiro que estava tentando roubar
Mas o pesquisador que fez front-run do exploit ficou com os ativos
E não, isso não torna automaticamente o Yoink um whitehat. Os fundos não foram devolvidos à vítima, e o Yoink depois liquidou uma garantia adicional da mesma posição
O aprendizado maior para usuários de cripto é muito mais desconfortável:
Uma multisig pode ter uma segurança forte para os proprietários, enquanto ainda carrega permissões perigosas que o proprietário concede.
Cada módulo, roteador, keeper e contrato de automação aumenta a superfície de ataque.
A blockchain pode estar funcionando exatamente como foi projetada.
Seu modelo de permissões ainda pode ser quebrado.
É a parte que as pessoas geralmente só percebem depois que milhões se vão.
#btc #ETH #FedRateWatch #doge #bnb $BTC $ETH $BNB
US$ 7,8M foram armazenados em uma carteira multiassinatura
O próprio Safe não foi hackeado
As chaves do proprietário não foram quebradas
A Kelp não ficou insolvente
Então como o dinheiro desapareceu?
Um usuário ativou uma pilha de automação/módulos que podia mover fundos sem exigir uma nova assinatura multisig a cada vez. Um desses componentes expôs um caminho de autorização perigoso.
Um atacante encontrou isso.
Em cerca de 24 segundos, eles implantaram um token sem valor, criaram um pool no Uniswap v4 usando como garantia rsETH e prepararam a extração.
Então o mempool entra em cena
Um pesquisador chamado “Yoink” copiou a transação lucrativa, colocou no bloco #1 e capturou cerca de 2.900 rsETH, algo em torno de US$ 7,8M, antes que o exploit original conseguisse ter sucesso
Isso cria uma situação ainda mais estranha
O atacante perdeu o dinheiro que estava tentando roubar
Mas o pesquisador que fez front-run do exploit ficou com os ativos
E não, isso não torna automaticamente o Yoink um whitehat. Os fundos não foram devolvidos à vítima, e o Yoink depois liquidou uma garantia adicional da mesma posição
O aprendizado maior para usuários de cripto é muito mais desconfortável:
Uma multisig pode ter uma segurança forte para os proprietários, enquanto ainda carrega permissões perigosas que o proprietário concede.
Cada módulo, roteador, keeper e contrato de automação aumenta a superfície de ataque.
A blockchain pode estar funcionando exatamente como foi projetada.
Seu modelo de permissões ainda pode ser quebrado.
É a parte que as pessoas geralmente só percebem depois que milhões se vão.
#btc #ETH #FedRateWatch #doge #bnb $BTC $ETH $BNB
