$7,8 млн, которые бот Yoink перехватил у хакера, вернулись владельцу Safe

PublicAML · Ончейн-расследование · 24 сентября 2026

15 сентября 2026 года атакующий нашёл дыру в стороннем модуле Safe, на котором лежали 2 900 rsETH, а MEV-бот Yoink скопировал его транзакцию и успел первым. На этом история в прессе и закончилась: бот держит $7,8 млн, Kelp DAO заморозил его адрес на 24 часа, судьба владельца неизвестна. У блокчейна есть продолжение. Примерно через тридцать часов, когда заморозка закончилась, кошелёк бота отправил все полученные rsETH — 2 882,37 — одному из владельцев опустошённого Safe: сначала один пробный, через двенадцать минут остальные.

2 882,37 rsETH

вернулись владельцу опустошённого Safe, 16 сентября

100%

того, что дошло до кошелька бота, — ничего не оставлено

17,63 rsETH

ушли внутри самого перехвата на оплату места в блоке

~30 ч

от перехвата до возврата, после 24-часовой паузы Kelp

Что произошло

Safe держал rsETH в Aave. Модуль, который поставил владелец, доверял публичному вызову «keeper» больше, чем следовало, и 15 сентября кто-то собрал транзакцию, которая через него забирала позицию. Транзакция провисела в публичном мемпуле достаточно, чтобы бот Yoink её скопировал и перебил ставку: в 04:38:47 UTC первой выполнилась версия бота, и 2 900 rsETH ушли боту, а не атакующему. Часть, 17,63 rsETH, обменяли в той же транзакции на оплату места в блоке; 2 882,3674 rsETH пришли на кошелёк бота 0xC70f00CD7E461686b04B0E912E309becA8b80ea0. Kelp DAO затем приостановил этот адрес на 24 часа.

Когда (UTC, 2026)ОткудаКудаСуммаТранзакция
15 Sep 04:38:470x40E93a…f7AbA80x80BF7D…BBD4e42,900 rsETH (from Aave)
перехват из позиции Safe в Aave
0x0e7680…8a8705
15 Sep 04:38:470x80BF7D…BBD4e40xC70f00…b80ea02,882.3674 rsETH
на кошелёк бота
0x0e7680…8a8705
16 Sep 10:260xC70f00…b80ea00x8c2AEc…78FEe81 rsETH
пробный перевод владельцу Safe
0x03d314…7c9ac7
16 Sep 10:380xC70f00…b80ea00x8c2AEc…78FEe82,881.3674 rsETH
остальное, через двенадцать минут
0xe1615c…120c6e

Куда ушли деньги

16 сентября в 10:26 UTC кошелёк бота отправил 1 rsETH на 0x8c2AEcCef3B3634D039c96993577F80D3278FEe8. В 10:38 — остальные 2 881,3674 rsETH. Вместе это ровно то, что кошелёк получил от перехвата.

Получатель — один из трёх владельцев опустошённого Safe 0x40E93a52F6Af9fCD3b476aeDADD7FeABD9f7AbA8: этот Safe генерировал события внутри транзакции эксплойта, а в его списке владельцев, по данным Safe Transaction Service, есть этот адрес. 18 сентября владелец провёл rsETH через Safe и обратно; они по-прежнему у него.

Через несколько минут после возврата в истории кошелька бота начали появляться нулевые переводы на похожие адреса, начинающиеся на 0x8c2a, — третьи лица занимаются отравлением адресов в надежде, что в следующий раз кто-то скопирует не тот адрес.

Что это значит

Это возврат, а не кража: владелец потерял только стоимость места в блоке, атакующий получил только пыль. Ни бот, ни владелец ни в чём не обвиняются, и ни один адрес на этой странице не помечен как рискованный. Открытым остаётся атакующий, нашедший дыру; по сообщениям, через час он вернулся за остатками.

Источники: данные Ethereum (Blockscout) и Safe Transaction Service, считаны 24 сентября 2026 года; перехват и 24-часовая пауза Kelp DAO — по публикациям 15–21 сентября. Это информационный материал о транзакциях между адресами, а не финансовый или юридический совет, и он никого не называет виновным.