Puntos clave de la noticia:
- Un atacante drenó 2.900 rsETH valuados en aproximadamente $7,8 millones desde una Gnosis Safe wallet en la red de Ethereum.
- Utilizó un error de un contrato auxiliar autorizado por la víctima, no en los contratos principales de Safe, según BlockSec, Blockaid y SlowMist.
- Un bot automatizado llamado «yoink» se adelantó a la transacción del ataque y capturó los tokens, enviando 2.882 rsETH a una dirección separada.
Un error en un contrato auxiliar habilitó el vaciado de una Gnosis Safe wallet por un monto equivalente a $7,8 millones en rsETH, el token de liquid staking emitido por Kelp DAO.
El incidente ocurrió el martes temprano en la red de Ethereum y fue detectado por las firmas de seguridad BlockSec, Blockaid y SlowMist, que trazaron el origen del fallo hasta un componente externo que la propia víctima había autorizado.
ALERT! Our system detected an attack that drained ~$7.8M from a Gnosis Safe wallet on Ethereum (0x40E93a52F6Af9fCD3b476aeDADD7FeABD9f7AbA8).
The root cause was a flawed authorization check in the executor contract (0x4f0055926c839D1d960a82CBF84E2eE933958ebC). Setting the supplied… pic.twitter.com/LGb5T2cAOC— BlockSec Phalcon (@Phalcon_xyz) September 15, 2026
La wallet afectada estaba configurada para permitir que un contrato auxiliar ejecutara movimientos de fondos de forma automatizada, una práctica habitual entre quienes operan estrategias de trading automatizado. Sin embargo, el contrato presentaba una verificación de permisos defectuosa: en lugar de confirmar que el llamante tenía autorización real, el sistema aprobaba cualquier solicitud que nombrara al propio contrato auxiliar como destino.
🚨Blockaid exploit detection system detected an exploit on an unidentified user's Safe on Ethereum.
~$7.73M confirmed rsETH loss so far.
An attacker used a public keeper multicall to drive a custom Uni V4 LP Safe module into an attacker-created hooked pool; the hook unwrapped…— Blockaid (@blockaid_) September 15, 2026
Safe No Falló: el Problema Estaba en el Contrato Elegido por el Usuario
La firma AstraSec analizó el ataque: «La causa raíz fue una verificación de autorización defectuosa en el contrato Multicall«. Tanto BlockSec como SlowMist coincidieron en que el fallo no correspondía a los contratos centrales de Safe, sino a un componente externo elegido y habilitado por el propio propietario de la wallet.
🚨SlowMist TI Alert🚨
💸 Unknown Gnosis Safe wallet Loss: ~$7.73M
🔍 Root Cause: In the `multicall(address, bytes[])` function of the Router contract (address `0x4f005592…`), the `_contract` parameter could be set to `address(this)`. Consequently, the `_isAuthorized`…
— SlowMist (@SlowMist_Team) September 15, 2026
El atacante volcó los aproximadamente 2.900 rsETH en un pool de liquidez construido minutos antes alrededor de un token sin valor llamado Permissionless Attacker Token, dejando a la víctima con un recibo valuado en nada. Sin embargo, un bot automatizado identificado como «yoink» se adelantó a la transacción mediante una técnica de front-running, pagando cerca de $47.000 para saltar la cola y capturar los tokens antes que el atacante original. El bot envió 2.882 rsETH a una dirección separada.

Kelp DAO, emisor del token rsETH, aclaró que sus contratos siguen siendo seguros y que el activo sigue completamente colateralizado. Como medida preventiva, la plataforma anunció una pausa temporal de 24 horas sobre la dirección que recibió los rsETH comprometidos, durante la cual el token no puede ingresar ni salir de esa dirección.





