$7,8 млн, которые бот Yoink перехватил у хакера, вернулись владельцу Safe
PublicAML · Ончейн-расследование · 24 сентября 2026
15 сентября 2026 года атакующий нашёл дыру в стороннем модуле Safe, на котором лежали 2 900 rsETH, а MEV-бот Yoink скопировал его транзакцию и успел первым. На этом история в прессе и закончилась: бот держит $7,8 млн, Kelp DAO заморозил его адрес на 24 часа, судьба владельца неизвестна. У блокчейна есть продолжение. Примерно через тридцать часов, когда заморозка закончилась, кошелёк бота отправил все полученные rsETH — 2 882,37 — одному из владельцев опустошённого Safe: сначала один пробный, через двенадцать минут остальные.
2 882,37 rsETH
вернулись владельцу опустошённого Safe, 16 сентября
100%
того, что дошло до кошелька бота, — ничего не оставлено
17,63 rsETH
ушли внутри самого перехвата на оплату места в блоке
~30 ч
от перехвата до возврата, после 24-часовой паузы Kelp
Что произошло
Safe держал rsETH в Aave. Модуль, который поставил владелец, доверял публичному вызову «keeper» больше, чем следовало, и 15 сентября кто-то собрал транзакцию, которая через него забирала позицию. Транзакция провисела в публичном мемпуле достаточно, чтобы бот Yoink её скопировал и перебил ставку: в 04:38:47 UTC первой выполнилась версия бота, и 2 900 rsETH ушли боту, а не атакующему. Часть, 17,63 rsETH, обменяли в той же транзакции на оплату места в блоке; 2 882,3674 rsETH пришли на кошелёк бота 0xC70f00CD7E461686b04B0E912E309becA8b80ea0. Kelp DAO затем приостановил этот адрес на 24 часа.
| Когда (UTC, 2026) | Откуда | Куда | Сумма | Транзакция |
|---|---|---|---|---|
| 15 Sep 04:38:47 | 0x40E93a…f7AbA8 | 0x80BF7D…BBD4e4 | 2,900 rsETH (from Aave) перехват из позиции Safe в Aave | 0x0e7680…8a8705 |
| 15 Sep 04:38:47 | 0x80BF7D…BBD4e4 | 0xC70f00…b80ea0 | 2,882.3674 rsETH на кошелёк бота | 0x0e7680…8a8705 |
| 16 Sep 10:26 | 0xC70f00…b80ea0 | 0x8c2AEc…78FEe8 | 1 rsETH пробный перевод владельцу Safe | 0x03d314…7c9ac7 |
| 16 Sep 10:38 | 0xC70f00…b80ea0 | 0x8c2AEc…78FEe8 | 2,881.3674 rsETH остальное, через двенадцать минут | 0xe1615c…120c6e |
Куда ушли деньги
16 сентября в 10:26 UTC кошелёк бота отправил 1 rsETH на 0x8c2AEcCef3B3634D039c96993577F80D3278FEe8. В 10:38 — остальные 2 881,3674 rsETH. Вместе это ровно то, что кошелёк получил от перехвата.
Получатель — один из трёх владельцев опустошённого Safe 0x40E93a52F6Af9fCD3b476aeDADD7FeABD9f7AbA8: этот Safe генерировал события внутри транзакции эксплойта, а в его списке владельцев, по данным Safe Transaction Service, есть этот адрес. 18 сентября владелец провёл rsETH через Safe и обратно; они по-прежнему у него.
Через несколько минут после возврата в истории кошелька бота начали появляться нулевые переводы на похожие адреса, начинающиеся на 0x8c2a, — третьи лица занимаются отравлением адресов в надежде, что в следующий раз кто-то скопирует не тот адрес.
Что это значит
Это возврат, а не кража: владелец потерял только стоимость места в блоке, атакующий получил только пыль. Ни бот, ни владелец ни в чём не обвиняются, и ни один адрес на этой странице не помечен как рискованный. Открытым остаётся атакующий, нашедший дыру; по сообщениям, через час он вернулся за остатками.
Источники: данные Ethereum (Blockscout) и Safe Transaction Service, считаны 24 сентября 2026 года; перехват и 24-часовая пауза Kelp DAO — по публикациям 15–21 сентября. Это информационный материал о транзакциях между адресами, а не финансовый или юридический совет, и он никого не называет виновным.