Atakujący wykradł około 7,5 mln USD z bota JaredFromSubway MEV, jednego z najaktywniejszych systemów ataku sandwich na Ethereum, po tym jak oszukał go, by zatwierdził wydawanie tokenów, na które nigdy nie powinien się zgodzić.
Firma bezpieczeństwa Blockaid, która zgłosiła incydent, twierdzi, że bot nie padł ofiarą błędu w smart kontrakcie, phishingu ani wycieku klucza prywatnego. Atakujący wykorzystał logikę dążącą do zysku bota przeciwko niemu samemu.
Jak oszukano bota MEV
Bot JaredFromSubway MEV realizuje automatyczną strategię. Skanuje mempool Ethereum w poszukiwaniu zyskownych transakcji. Ta praktyka nosi nazwę maksymalizowanie wydobywalnej wartości.
Bot przeprowadza front-run i back-run innych transakcji, by przejąć różnice cen. Ta taktyka to tzw. atak sandwich.
Stał się głośny w kwietniu 2023 roku. W jeden dzień spalił ponad 1 mln USD na gaz, to prawie 8% całego zużycia gazu Ethereum.
Atakujący przez tygodnie wdrażał 66 fałszywych kontraktów tokenów. Fałszywki naśladowały Wrapped Ether (WETH), USD Coin (USDC) oraz Tether (USDT).
Dla bota te kontrakty wyglądały jak trasy, które powinien śledzić. Dał się nabrać i zatwierdził wydawanie tokenów do kontraktów pomocniczych należących do atakującego. Jedna zatwierdzona transakcja przekazała ponad 92 WETH.
Ostateczny kontrakt wykorzystał otwarte uprawnienia, by wyczyścić prawdziwe środki z bota.
Pułapka odwrotnego MEV
Pułapka zamieniła szybkość i agresję bota w słabość. Polowanie na boty MEV nie jest niczym nowym. W 2023 roku nieuczciwy walidator wykradł ok. 25 mln USD z botów sandwich MEV.
“Kontrakty kontrolowane przez atakującego oszukały automatyczny system realizacji MEV, by zatwierdził tokeny, co później wykorzystano do wyczyszczenia środków.”
Takie ataki sandwich od dawna budzą krytykę, działając jak niewidzialny podatek na zwykłych traderów.
Operator bota oszacował stratę na około 15 mln USD. Zaproponował też nagrodę 1 mln USD za zwrot środków. Blockaid oraz PeckShield wycenili utracone środki on-chain na około 7,5 mln USD w WETH, USDC i USDT.
Sukces w odzyskaniu choćby części środków może teraz zależeć od przyjęcia tej oferty przez atakującego.









