Bot MEV JaredFromSubway stracił 7,5–15 mln USD

Bot MEV jaredfromsubway.eth stracił od 7,5 mln do ponad 15 mln USD po tym, jak atakujący wykorzystali fałszywe tokeny i pule płynności, wymuszając nadanie zezwoleń.

Incydent dotyczy bota MEV działającego pod adresem jaredfromsubway.eth i miał miejsce w czerwcu 2026 roku w sieci Ethereum. Atak wykryła firma Blockaid, która opisała mechanizm jako manipulację logiką zautomatyzowanego systemu wykonującego strategie MEV.

Z ustaleń wynika, że napastnik utworzył dziesiątki fałszywych tokenów oraz odpowiadających im pul płynności, podszywających się pod popularne aktywa, m.in. fWETH, fUSDC i fUSDT. Te sztuczne ścieżki arbitrażowe algorytm bota uznał za dochodowe. W efekcie bot automatycznie nadawał zewnętrznym kontraktom prawa do wydawania aktywów (approvals).

W pierwszej fazie testowe transakcje wykorzystywały nadawane zgody natychmiast, co nie budziło podejrzeń. Później bot nadal udzielał zezwoleń, lecz nie wszystkie były od razu używane ani cofane. Napastnik zgromadził w ten sposób aktywne uprawnienia do transferu środków i później wykorzystał je do wyprowadzenia aktywów.

Blockaid przytoczyła przykład, w którym bot zgodził się na wydanie ponad 92 WETH na adres pomocniczego kontraktu kontrolowanego przez atakującego. Po zgromadzeniu approvals napastnik użył funkcji transferFrom, by przelać środki w WETH, USDC i USDT na swoje portfele. Szacunki strat różnią się w zależności od metodologii i mieszczą się w przedziale od 7,5 mln do ponad 15 mln USD.

Reakcje w społeczności kryptowalutowej skupiły się na reputacji bota. Analityk Kyle Chassé przypomniał, że od 2023 roku portfel jaredfromsubway.eth zarabiał na tzw. atakach kanapkowych i odpowiadał za dużą część takich operacji w sieci. Współzałożyciel GlydeGG Jeremy Chung ocenił, że po latach zarabiania na tych strategiach ktoś przeprowadził skuteczną kontrakcję. Analityk działający pod nickiem zubic_eth napisał, że bot „zatwierdził własny rabunek”, wskazując, że automatyczna logika udzieliła uprawnień, które potem zostały wykorzystane.

Historia wpisuje się w wcześniejsze obserwacje dotyczące ryzyk związanych z infrastrukturą MEV. W przeszłości zwracano uwagę, że boty MEV mogą znacząco obciążać zużycie gazu w sieciach. W 2025 roku firma Coinbase odnotowała stratę około 300 000 USD po nadaniu niebezpiecznych uprawnień przy interakcji z kontraktem protokołu 0x; wtedy firma cofnęła approvals i zmieniła konfigurację portfeli.

JaredFromSubway był wcześniej notowany w kontekście dużych wydatków na gas: w listopadzie 2024 roku bot zapłacił ponad 118 000 USD za jedną transakcję, a kilka miesięcy wcześniej wydał około 820 000 USD na gas w ciągu doby. W przypadku ostatniego ataku analiza on-chain pozwoliła szybko ustalić mechanizm wycieku, jednak nie ma doniesień o odzyskaniu znaczącej części skradzionych środków.

Firmy i deweloperzy zajmujący się bezpieczeństwem blockchain coraz częściej wskazują na potrzebę narzędzi wykrywających tego typu exploity oraz praktyk ograniczających możliwość masowego nadawania zezwoleń przez zautomatyzowane systemy handlowe.

Treści publikowane na GNcrypto mają wyłącznie charakter informacyjny i nie stanowią porady finansowej. Dokładamy starań, aby informacje były rzetelne i aktualne, jednak nie gwarantujemy ich pełnej poprawności, kompletności ani niezawodności. GNcrypto nie ponosi odpowiedzialności za ewentualne błędy, pominięcia ani straty finansowe wynikające z polegania na tych treściach. Wszystkie działania podejmujesz na własne ryzyko. Zawsze prowadź własne badania i korzystaj z pomocy profesjonalistów. Szczegóły znajdziesz w naszych Warunkach, Polityce prywatności i Zastrzeżeniach.

Artykuły tego autora