Seorang peretas nyaris menggondol sekitar $7,8 juta rsETH di Ethereum pekan ini. Sebuah bot lebih dulu mengambilnya.
Eksploitasi ini menyasar wallet multi-signature Safe lewat kontrak Multicall yang diotorisasi pemiliknya untuk mengeksekusi transaksi batch. Menurut laporan CoinDesk, penyerang memakai multicall keeper publik untuk mengarahkan modul likuiditas custom lewat pool Uniswap v4 hooked yang dikuasai penyerang, membuang sekitar 2.900 rsETH ke pasangan trading yang baru dibangun beberapa menit sebelumnya di sekitar token tanpa nilai riil. Wallet korban tertinggal hanya memegang tanda terima tak bernilai, sementara transaksi penyerang masih mengambang di mempool publik menunggu settlement.
Jeda itulah yang menggagalkan pencurian ini. Sebuah MEV searcher generik yang beroperasi dengan tag “Yoink” menangkap transaksi yang masih pending tadi, masuk ke blok yang sama, dan membayar sekitar $47.000 biaya untuk menyalip antrean. Alih-alih penyerang yang mendapatkan token tersebut, bot Yoink berhasil menangkap 2.882 rsETH dan memindahkannya ke alamat terpisah yang ia kuasai — mencegat hampir $7,7 juta dari $7,8 juta yang terancam, sebelum eksploitasi asli sempat rampung.
Empat firma keamanan independen — BlockSec, Blockaid, SlowMist, dan AstraSec — meninjau insiden ini dan sampai pada kesimpulan yang sama: celahnya ada pada komponen Multicall yang dipilih pemilik wallet untuk diotorisasi, bukan pada smart contract inti milik Safe. Perbedaan ini penting bagi sekitar 200.000 wallet Safe yang menyimpan miliaran dolar aset di Ethereum dan rollup-nya — eksploitasi ini tidak mengatakan apa-apa soal keamanan kode Safe sendiri, tapi jadi pengingat bahwa modul dan izin yang ditumpuk di atas sebuah multisig punya permukaan serangannya sendiri yang terpisah. Sistem hook Uniswap v4 sudah menuai sorotan serupa dalam beberapa pekan terakhir, setelah satu agregator DEX menandai bahwa lebih dari separuh hook aktif yang mereka pindai menunjukkan perilaku berbahaya atau bisa dieksploitasi — arsitektur hook permissionless yang sama yang dimanfaatkan penyerang di sini untuk membangun pool sekali pakai dalam hitungan menit.
Baca juga: Chainflip Setop Jalur Tron Usai Penyerang Double-Spend $736 Ribu USDT
Kelp DAO, penerbit rsETH sebagai token liquid restaking yang didukung staked ether, bergerak cepat begitu eksploitasi ini terungkap. Protokol tersebut menjatuhkan jeda 24 jam pada alamat yang menerima token curian, memberi waktu bagi penyelidik untuk melacak dana tersebut, sambil menegaskan bahwa kontrak intinya dan ETH yang mendukung rsETH sendiri tidak pernah berada dalam risiko — eksploitasi ini sepenuhnya terjadi di konfigurasi wallet korban, di luar infrastruktur Kelp sendiri. Langkah penahanan serupa sudah jadi praktik standar tahun ini, menggemakan bagaimana Osmosis menghentikan minting BTC alloyed usai insiden keamanan di sisi bridge, alih-alih menunggu post-mortem penuh.
Nasib 2.882 rsETH yang kini dipegang bot tersebut masih jadi pertanyaan terbuka. MEV searcher yang mencegat dana curian kadang bernegosiasi mengembalikannya dengan imbalan sebagian dari total, memperlakukan pencegatan itu sebagai penyelamatan whitehat de facto; yang lain memilih menyimpan apa yang mereka tangkap, berdalih prinsip finders-keepers berlaku begitu transaksi mendarat on-chain. Apa pun itu, hasil praktisnya untuk eksploitasi ini adalah: penyerang yang nyaris membawa kabur $7,8 juta rsETH kemungkinan besar akan pulang dengan tangan kosong, sementara bot tanpa afiliasi yang dinyatakan ke Kelp DAO, Safe, maupun korban justru berakhir memegang tokennya.
FAQ
Apakah software wallet Safe sendiri diretas dalam eksploitasi ini?
Tidak. Firma keamanan BlockSec, Blockaid, SlowMist, dan AstraSec semuanya melacak celah ini ke kontrak Multicall yang diotorisasi terpisah oleh pemilik wallet, bukan ke kode multisig inti Safe.
Apa itu rsETH dan kenapa Kelp DAO terlibat?
rsETH adalah token liquid restaking milik Kelp DAO, didukung oleh staked ether. Kelp menjeda alamat yang menerima token curian selama 24 jam sambil memastikan kontrak dan backing tokennya sendiri tidak terdampak.
Berapa banyak yang dibayar bot MEV untuk mencegat eksploitasi ini?
Bot yang bertanda “Yoink” membayar sekitar $47.000 biaya transaksi untuk mendarat lebih dulu dari penyerang di blok yang sama dan mengalihkan 2.882 rsETH ke alamatnya sendiri.
Bagaimana penyerang mencoba mencuci token curian?
Dengan mengarahkannya lewat pool Uniswap v4 yang dibangun beberapa menit sebelumnya di sekitar token yang nyaris tak bernilai, taktik yang memanfaatkan sifat permissionless dari sistem hook v4 untuk mengaburkan jejak dengan cepat.
