17.09.2026
15 сентября из Safe-кошелька на Ethereum вынесли 2 900 rsETH (≈$7,73 млн). Ни Safe, ни Aave, ни Uniswap, ни сам rsETH взломаны не были. Сломали кастомный модуль автоматизации — и этого хватило.
Что произошло, по шагам:
Почему сработало: три ошибки совпали — публичный вход + параметры от вызывающего + delegatecall без allowlist целей. Модуль по определению обходит подписи владельцев, поэтому это самая опасная поверхность любого Safe.
Как не допустить: белый список пулов и хуков; никаких delegatecall на цели, которые выбирает вызывающий; лимиты на вывод и таймлоки на новые цели; наименьшие привилегии модулю (LP-модулю не нужен доступ к Aave-позиции); отдельный аудит кастомных модулей; мониторинг с авто-стопом.
Прикладной вывод для P2P и приёма средств: деньги с этого взлома уже расходятся по цепочке переводов и за часы могут оказаться на адресе, который пришлёт вам «обычный» платёж. Биржа увидит связь при первом выводе. Проверяйте контрагента до приёма.
📖 Полный разбор со схемами и реконструкцией трейса: https://amlconsensus.com/blog/anatomiya-vzloma-rseth 🔗 Транзакция: https://etherscan.io/tx/0x0e7680b06cb8a6f86c149d9ba90d98e3d334e7b072dde03909d43fcfd98a8705 🔎 Проверить адрес: https://t.me/amlconsensus_bot?start=ru
Консенсус источников · вердикт по 35 сетям · граф связей и полный аудит · PDF с QR-верификацией
Открыть @amlconsensus_bot — 1 проверка бесплатно