15 сентября 2026 года неизвестный кошелёк на базе Gnosis Safe подвергся эксплойту, в результате которого было выведено около $7,73 млн в токенах rsETH. По данным Blockaid, средства были похищены одной транзакцией; эквивалент 2 153 ETH затем был разделён и перемещён по нескольким адресам. Первичная транзакция показала, что средства остались в rsETH и не были обменены на ETH для дальнейшего отмывания.
Атака стала возможной из-за уязвимости в доверенном модуле Gnosis Safe, который был внесён в белый список как исполнитель стратегий для автоматизированного DeFi-заработка. По данным SlowMist, проблема также связана с функцией multicall(address, bytes[]) Router-контракта и недостатком проверки _isAuthorized, что позволило сформировать вредоносные calldata без дополнительной авторизации.
Особенностью инцидента стало вмешательство MEV-бота Yoink, который в том же блоке опередил эксплойтера и забрал rsETH, фактически невольно сыграв роль «белого хакера». Kelp DAO объявила адрес получателя замороженным на 24 часа и приостановила депозиты и вывод средств. В протоколе подчеркнули, что хранилища не пострадали, а блокировка носит предупредительный характер на уровне отдельного кошелька.
По данным DeFi Llama, с начала сентября потери Web3 от взломов уже достигли $326 млн, превысив уровень всего августа. Последний эксплойт стал крупнейшим взломом месяца. Ранее Kelp DAO уже теряла $292 млн в rsETH, что затрагивало и хранилища Aave. На 15 сентября rsETH торговался вблизи $2 663,68. Аналитики предупреждают, что восстановление ликвидности и рост средств в DeFi-хранилищах могут провоцировать новые атаки на уязвимые контракты.
Теперь рынок будет следить за тем, сможет ли Kelp DAO вернуть средства через голосование сообщества и какие меры безопасности примут аналогичные протоколы после этого инцидента.