Бот для извлечения максимальной извлекаемой стоимости (MEV) Yoink опередил предполагаемую атаку на кошелек Safe, в рамках которой злоумышленник пытался вывести 2 900 токенов ликвидного рестейкинга rsETH стоимостью около $7,8 млн. Инцидент зафиксирован 15 сентября 2026 года в блоке Ethereum 25980525.
По данным PeckShield, Yoink занял первую позицию в блоке и получил 2 900 rsETH еще до того, как исходная транзакция атакующего была откачена. За приоритетное размещение бот заплатил блок-билдеру почти 19 ETH. Из полученного объема 2 882,37 rsETH были переведены на адрес 0xC70f00CD7E461686b04B0E912E309becA8b80ea0, а оставшиеся 17,63 rsETH прошли через Uniswap v4 Pool Manager. Затем Pool Manager отправил 18,95 ETH контракту Yoink, который перечислил 18,93 ETH билдеру блока.
BlockSec объяснила инцидент слабыми проверками авторизации в контракте-исполнителе, связанном с модулем Safe. В Blockaid уточнили, что злоумышленник использовал публичный keeper multicall и направил кастомный модуль ликвидности Uniswap v4 на подконтрольный ему hook-пул, с помощью которого актив aEthrsETH был конвертирован в rsETH. При этом исследователи не считают, что базовые контракты Safe были скомпрометированы.
В опубликованных отчетах не раскрываются ни предполагаемый атакующий, ни оператор Yoink, ни блок-билдер. Неизвестно, будет ли начата процедура возврата средств. Инцидент дополнил серию крупных потерь DeFi в 2026 году: по оценкам CertiK и Forbes, за первые восемь месяцев протоколы потеряли не менее $1,3 млрд. В апреле этого года rsETH уже появлялся в отдельном инциденте — тогда было выпущено 116 500 необеспеченных токенов после компрометации инфраструктуры, связанной с верификатором LayerZero; связи между этими случаями не установлено.