Bot Yoink kaapt $7,8 miljoen uit Gnosis Safe-wallet
Beveiligingsbedrijven wijzen op een fout in een vertrouwd helpercontract, niet in de kern van Safe. Kelp DAO zegt dat rsETH gedekt blijft; de aanval werd bovendien door een frontrunning-bot ingehaald.

Korte samenvatting
- Een aanvaller haalde ongeveer 2.900 rsETH, ter waarde van $7,8 miljoen, uit een Gnosis Safe-wallet op Ethereum.
- De transactie werd gefrontrunnd door bot Yoink, die ongeveer $47.000 betaalde en 2.882 rsETH naar een ander adres stuurde.
- De fout zat in een autorisatiecheck van een vertrouwd helper- en Multicall-contract, niet in de kerncontracten van Safe.
Een aanvaller heeft op Ethereum ongeveer 2.900 rsETH, ter waarde van zo'n $7,8 miljoen (€6,8 miljoen), weggehaald uit een Gnosis Safe-wallet. Volgens beveiligingsbedrijven BlockSec, Blockaid en SlowMist werd de aanval daarna nog ingehaald door een bot met de naam Yoink, die de transactie frontrunnde en de tokens naar een ander adres stuurde.
Hoe de aanval werkte
De wallet was zo ingesteld dat een helper contract geld mocht verplaatsen. Dat komt vaker voor bij gebruikers die hun handel automatiseren. Volgens SlowMist en BlockSec moest die helper controleren of de oproeper toestemming had, maar die check keurde uiteindelijk iedereen goed die de helper zelf als doel aanwees.
Daarna zette de aanvaller ongeveer 2.900 rsETH om in een handels pool die enkele minuten eerder was opgezet rond een waardeloze token met de naam Permissionless Attacker Token. Daardoor bleef er voor de wallet alleen een ontvangstbewijs over dat niets meer waard was. Yoink betaalde volgens de beveiligingsbedrijven ongeveer $47.000 (€40.700) om voorrang te krijgen en stuurde uiteindelijk 2.882 rsETH naar een apart adres.
Fout zat in vertrouwde component
AstraSec schreef op X dat de kern van het probleem lag in een foutieve autorisatiecheck in het Multicall contract. Andere beveiligingsbedrijven kwamen tot dezelfde conclusie: de fout zat in een onderdeel dat de wallet-eigenaar zelf had vertrouwd, niet in de kerncontracten van Safe.
Dat onderscheid is relevant, omdat veel crypto-gebruikers via wallets en helper contracts extra functies aanzetten voor handel of automatisering. Een eerder onderzoek naar tientallen grote smart contract-aanvallen liet al zien dat succesvolle exploits vaak niet alleen draaien om een technische bug, maar ook om menselijke keuzes en zwakke aannames rond gebruik en toestemming. Ook de verschuiving naar key- en governance-aanvallen laat zien dat aanvallers steeds vaker mikken op de zwakste schakel rond toegang en beheer, niet alleen op de code zelf.
Waarom dit telt voor gebruikers
Kelp DAO, de uitgever van rsETH, zei dat zijn contracts veilig zijn en dat rsETH volledig is gedekt. Het bedrijf meldde ook dat het een adres dat enkele uren eerder rsETH had ontvangen tijdelijk 24 uur heeft gepauzeerd, zodat de token daar niet in of uit kan bewegen.
Voor Europese crypto-gebruikers laat dit incident zien dat risico's niet alleen in een protocol zelf zitten, maar ook in de extra lagen eromheen, zoals helper contracts en geautomatiseerde handel. Juist bij wallets die meerdere functies combineren, kan een kleine fout in de toegangscontrole al genoeg zijn voor een groot verlies.