Bot MEV na Ethereum stracił 7,5 mln USD w pułapce honeypot

Bot JaredFromSubway MEV zatwierdził uprawnienia dla 66 fałszywych kontraktów podszywających się pod WETH, USDC i USDT; atakujący wyczyścił ok. 7,5 mln USD.

Bot JaredFromSubway MEV zatwierdził uprawnienia dla 66 fałszywych kontraktów udających Wrapped Ether (WETH), USD Coin (USDC) i Tether (USDT). Atakujący wykorzystał te uprawnienia, by przelać z kont bota około 7,5 mln USD w postaci WETH, USDC i USDT, wynika z analizy on-chain firm Blockaid i PeckShield.

Incydent wykryto na łańcuchu Ethereum. Atak polegał na wdrożeniu przez kilka tygodni serii fałszywych tokenów. Dla automatycznego systemu realizującego strategie MEV takie kontrakty wyglądały jak normalne trasy transakcyjne, więc bot nadał im uprawnienia do wydawania tokenów względem pomocniczych kontraktów kontrolowanych przez atakującego. Jedna z zatwierdzonych operacji obejmowała ponad 92 WETH, a finalny kontrakt wykorzystał przyznane uprawnienia do przelania środków na zewnętrzne adresy.

JaredFromSubway MEV to automatyczny system skanujący mempool Ethereum w poszukiwaniu opłacalnych transakcji. Mechanizm wykonuje ataki typu front-run i back-run, zwane sandwich, aby przechwycić różnice cenowe między transakcjami. Operator bota stosuje te strategie w sposób zautomatyzowany, co wiąże się z szybkimi decyzjami opartymi na sygnale widocznym w mempoolu.

Blockaid poinformowała, że incydent nie był efektem błędu w smart kontrakcie, wycieku klucza prywatnego ani phishingu. Według firmy atakujący wykorzystał logikę maksymalizowania zysku bota, zmieniając sygnały w mempoolu tak, by bot sam nadał uprawnienia umożliwiające transfer tokenów. Blockaid przekazała: „Kontrakty kontrolowane przez atakującego oszukały automatyczny system realizacji MEV, by zatwierdził tokeny, co później wykorzystano do wyczyszczenia środków.”

Firmy bezpieczeństwa oszacowały straty on-chain na około 7,5 mln USD. Operator bota wcześniej szacował łączne straty nawet na około 15 mln USD i zaoferował nagrodę w wysokości 1 mln USD za zwrot skradzionych aktywów. Sukces w odzyskaniu środków zależy od decyzji podmiotu kontrolującego adresy, na które trafiły tokeny, oraz od ewentualnych działań prawnych lub technicznych.

W przeszłości notowano podobne operacje wymierzone w boty MEV; w 2023 roku inny atak wykorzystał podobne techniki i skutkował większymi stratami. Bot JaredFromSubway MEV był wcześniej zauważalny w branży, między innymi gdy w kwietniu 2023 roku zużył ponad 1 mln USD na opłaty za gaz w jednym dniu.

Operator bota poinformował o próbach odzyskania środków poza łańcuchem poprzez ofertę nagrody. Dalsze kroki będą zależeć od możliwości identyfikacji adresów kontrolowanych przez atakującego oraz od decyzji o podjęciu działań prawnych lub technicznych wobec skradzionych aktywów.

Treści publikowane na GNcrypto mają wyłącznie charakter informacyjny i nie stanowią porady finansowej. Dokładamy starań, aby informacje były rzetelne i aktualne, jednak nie gwarantujemy ich pełnej poprawności, kompletności ani niezawodności. GNcrypto nie ponosi odpowiedzialności za ewentualne błędy, pominięcia ani straty finansowe wynikające z polegania na tych treściach. Wszystkie działania podejmujesz na własne ryzyko. Zawsze prowadź własne badania i korzystaj z pomocy profesjonalistów. Szczegóły znajdziesz w naszych Warunkach, Polityce prywatności i Zastrzeżeniach.

Artykuły tego autora