17 wrz 2026
Ethereum i Altcoiny

Bot przejął łup hakera na Ethereum. Jak doszło do tego w mempoolie?

15 września haker ukradł 2,9 mln tokenów rsETH warte ~7,8 mln dolarów z portfela Safe.

Autor: Łukasz Malinowski, 17 września 2026
A golden Ethereum coin placed on a neutral light background, symbolizing digital currency.
Fot. Moose Photos / Pexels · Pexels License

Front-running bota przejął kradzież kryptowaluty zanim haker zdążył ją skonsolidować na Ethereum. 15 września portfel Safe stał się celem ataku, w wyniku którego skradziono 2,9 mln tokenów rsETH o wartości około 7,8 mln dolarów. Jednak zamiast trafiać do hakera, środki zostały przejęte przez zautomatyzowanego bota operującego w mempoolie — publicznym obszarze, gdzie transakcje czekają na włączenie do bloku.

Jak haker uzyskał dostęp do portfela Safe?

Portfele Safe wymagają wielu podpisów (multisig) do wykonania tradycyjnych przelewów, co stanowi znaczące zabezpieczenie. Jednak architektura Safe umożliwia rozszerzanie funkcjonalności poprzez moduły — komponenty działające na zasadach innych niż standardowe transakcje multisig. Luka w zabezpieczeniach polegała na braku weryfikacji uprawnień do tych modułów. Oznacza to, że haker mógł wykorzystać moduł do uzyskania dostępu do środków bez konieczności zbierania wymaganych podpisów od właścicieli portfela.

Co to jest front-running i MEV?

Front-running to strategia polegająca na wyprzedzeniu transakcji innego użytkownika w mempoolie — obszarze, gdzie wszystkie oczekujące transakcje są widoczne dla operatorów węzłów i botów. Bot o aliasie “Yoink” monitorował mempoolia i zauważył, że haker próbuje przenieść skradzione tokeny. Zamiast czekać, aż transakcja hakera zostanie włączona do bloku, bot konstruktywnie wyprzedził go, tworząc własną transakcję, która została przetworzona wcześniej.

Mechanizm ten wpisuje się w szerszą kategorię MEV (maximal extractable value) — wartości, którą uczestnicy sieci mogą wydobyć, zmieniając kolejność, włączanie lub wyłączanie transakcji. Front-running to jeden z najpowszechniejszych sposobów ekstrakcji tej wartości.

Przebieg przejęcia i wymiana tokenów

Po przejęciu skradzionych środków bot dokonał wymiany części tokenów. Z całej ilości 2,9 mln rsETH bot wymienił 17,63 rsETH na 18,95 ETH. Ta wymiana wygenerowała opłatę dla walidatora sieci Ethereum wynoszącą około 46 tysięcy dolarów — znaczną sumę, która trafiła do operatora walidatora za przetworzenie transakcji.

Pozostałe środki w wysokości 2,882,37 rsETH zostały przeniesione na oddzielny adres, co sugeruje, że bot zachowywał ostrożność przy konsolidacji przejętych aktywów.

ParametrWartość
Data ataku15 września
Skradzione tokeny rsETH2,9 mln
Przybliżona wartość w USD~7,8 mln
Wymienione rsETH17,63
Otrzymane ETH18,95
Opłata dla walidatora~46 tys. USD
Pozostałe tokeny na adresie2,882,37 rsETH

Co to oznacza dla bezpieczeństwa portfeli multisig?

Incydent demonstruje, że multisig — nawet w tak zaawansowanej formie jak Safe — nie gwarantuje całkowitej ochrony, jeśli moduły rozszerzające funkcjonalność nie są prawidłowo zabezpieczone. Portfele Safe są popularne wśród projektów DeFi i instytucji ze względu na elastyczność i bezpieczeństwo, ale ta elastyczność staje się źródłem ryzyka, gdy moduły działają bez odpowiednich weryfikacji uprawnień.

Dla użytkowników oznacza to, że sama obecność multisig nie wystarczy — konieczna jest regularna audyt modułów, które zostały dodane do portfela, oraz ograniczenie ich uprawnień do absolutnego minimum. Projekty wdrażające moduły Safe powinny implementować dodatkowe warstwy weryfikacji, aby zapobiec nieautoryzowanemu dostępowi.

Sytuacja pokazuje również, jak mempool i front-running mogą czasami działać na korzyść sieci — bot przejął kradzież, uniemożliwiając hakerom skonsolidowanie i wycofanie środków. Jednak jest to raczej szczęśliwy zbieg okoliczności niż planowany mechanizm obrony.

Na podstawie: BitHub.pl. Tekst opracowany redakcyjnie.