El bot Yoink se lleva 7,8 millones de dólares de una cartera Gnosis Safe
Las empresas de seguridad señalan un fallo en un contrato auxiliar de confianza, no en el núcleo de Safe. Kelp DAO afirma que rsETH sigue respaldado; además, el ataque fue adelantado por un bot de frontrunning.

Puntos clave
- Un atacante retiró unos 2.900 rsETH, valorados en 7,8 millones de dólares, de una cartera Gnosis Safe en Ethereum.
- La transacción fue adelantada por el bot Yoink, que pagó unos 47.000 dólares y envió 2.882 rsETH a otra dirección.
- El fallo estaba en una comprobación de autorización de un contrato auxiliar y Multicall de confianza, no en los contratos núcleo de Safe.
Un atacante ha retirado en Ethereum unos 2.900 rsETH, valorados en unos 7,8 millones de dólares (6,8 millones de euros), de una cartera Gnosis Safe. Según las empresas de seguridad BlockSec, Blockaid y SlowMist, el ataque fue además adelantado por un bot llamado Yoink, que adelantó la transacción y envió los tokens a otra dirección.
Cómo funcionó el ataque
La cartera estaba configurada para que un contrato auxiliar pudiera mover fondos, una estructura que se utiliza con frecuencia entre personas que automatizan su operativa. Según SlowMist y BlockSec, ese contrato auxiliar debía comprobar si quien realizaba la llamada tenía permiso, pero esa verificación terminó aprobando a cualquiera que el propio contrato auxiliar señalara como destino.
Después, el atacante convirtió unos 2.900 rsETH en un pool de negociación creado unos minutos antes en torno a un token sin valor llamado Permissionless Attacker Token. Como resultado, a la cartera le quedó un recibo de valor nulo. Según las empresas de seguridad, Yoink pagó unos 47.000 dólares (40.700 euros) para obtener prioridad y finalmente se llevó 2.882 rsETH a una dirección separada.
El fallo estaba en un componente de confianza
AstraSec escribió en X que el núcleo del problema estaba en una comprobación de autorización incorrecta en el contrato Multicall. Otras empresas de seguridad llegaron a la misma conclusión: el fallo estaba en un componente en el que el propio propietario de la cartera había confiado, no en los contratos núcleo de Safe.
Esta distinción es relevante, porque muchos usuarios de criptoactivos activan funciones adicionales mediante carteras y contratos auxiliares para operar o automatizar procesos. Una investigación anterior sobre decenas de grandes ataques a contratos inteligentes ya mostró que los exploits exitosos a menudo no dependen solo de un error técnico, sino también de decisiones humanas y de supuestos débiles sobre el uso y el permiso. También el cambio hacia ataques a claves y gobernanza muestra que los atacantes apuntan cada vez más al eslabón más débil en torno al acceso y la gestión, no solo al código en sí.
Por qué esto importa para los usuarios
Kelp DAO, el emisor de rsETH, afirmó que sus contratos son seguros y que rsETH está totalmente respaldado. La empresa también indicó que ha pausado temporalmente durante 24 horas una dirección que había recibido rsETH unas horas antes, de modo que el token no puede moverse dentro ni fuera de ella.
Para los usuarios europeos de criptoactivos, este incidente muestra que los riesgos no solo están en un protocolo en sí, sino también en las capas adicionales que lo rodean, como los contratos auxiliares y la negociación automatizada. Precisamente en las carteras que combinan varias funciones, un pequeño fallo en el control de acceso puede ser suficiente para provocar una gran pérdida.