Gnosis Safe втратив $7,8 млн через експлойт Uniswap v4
Gnosis Safe на Ethereum втратив $7,8 млн у rsETH через експлойт кастомного модуля та пул Uniswap v4. MEV-бот випередив атаку, Kelp DAO призупинив гаманець.
15 вересня 2026 року гаманець Gnosis Safe на Ethereum втратив близько $7,8 млн у rsETH через експлойт кастомного модуля. Зловмисник скористався вразливістю в модулі, провівши активи через контрольований пул ліквідності Uniswap v4. Причиною стала помилка перевірки авторизації у контракті strategy executor, що дозволило виконувати довільний код у контексті Safe. Атакуючий використав публічний keeper multicall для виклику кастомного модуля Uniswap v4 LP Safe, спрямовуючи ліквідність у шкідливий пул із hooked module. Під час атаки aEthrsETH (rsETH, наданий у Aave) було конвертовано у rsETH, який можна передавати, після чого токени були виведені. MEV-бот Yoink випередив експлойт, отримавши більшість токенів. Kelp DAO, емітент rsETH, призупинив приймаючий гаманець на 24 години та підтвердив, що основні контракти й забезпечення rsETH не постраждали. Інцидент не вплинув на мультипідписи Safe чи Ethereum, але підкреслив ризики кастомних модулів у DeFi.