MEV-бот JaredFromSubway потерял до $15 млн из‑за фейковых токенов
MEV‑бот JaredFromSubway в июне 2026 года лишился от $7,5 млн до более $15 млн: злоумышленник создал поддельные токены и пулы, вынудив бота выдать approvals и вывести средства.
Атака на известный MEV‑бот jaredfromsubway.eth произошла в июне 2026 года. По оценкам аналитиков, ущерб составляет от $7,5 млн до более $15 млн в зависимости от методики подсчёта. Инцидент зафиксировала система мониторинга Blockaid 20 июня 2026 года.
Злоумышленник развернул десятки поддельных токенов и пулов ликвидности, имитировав популярные активы — в примерах фигурировали обозначения наподобие fWETH, fUSDC и fUSDT. Автоматический алгоритм бота определял такие маршруты как выгодные и автоматически предоставлял контрактам, контролируемым атакующим, права на расходование средств (approvals).
На первых тестовых транзакциях выданные разрешения использовались сразу, поэтому сигналов аномалии не возникло. Затем атакующий изменил поведение: бот продолжал выдавать approvals, но они временно не применялись и не отзывались, что позволило накопить активные разрешения. В одном из зафиксированных примеров согласование расходования превысило 92 WETH на адрес вспомогательного контракта.
Позже эти накопленные approvals были использованы для вывода активов через функцию transferFrom. В числе выведенных средств были WETH, USDC и USDT; средства переведены на адреса, контролируемые атакующим.
Blockaid опубликовала предупреждение о выявленном эксплойте и описала механику атаки, отметив, что речь идёт не о классическом фишинге и не о традиционной уязвимости смарт‑контракта жертвы, а о манипуляции логикой автоматизированного MEV‑исполнителя.
Реакция криптосообщества была оперативной. Комментатор Kyle Chassé: «С 2023 года Jaredfromsubway.eth заработал миллионы на трейдерах… Хищник стал добычей». Сооснователь GlydeGG Джереми Чунг: «Самый известный MEV‑бот Ethereum JaredFromSubway только что потерял более $15 млн. После лет заработка на “сэндвич‑атаках” кто‑то наконец отомстил». Аналитик zubic_eth: «Бот фактически одобрил собственное ограбление», указав на то, что автоматизированная логика сработала в соответствии с программой.
Инцидент добавляет к предыдущим случаям потерь из‑за ошибочных approvals. В 2025 году из‑за настроек корпоративного кошелька биржа Coinbase потеряла около $300 000 после взаимодействия с контрактом протокола 0x; тогда компания отозвала разрешения и изменила конфигурацию кошельков. Ранее организации, работающие с MEV‑инфраструктурой, отмечали, что MEV‑боты могут потреблять значительную долю доступного газа в сети. Сам бот JaredFromSubway также ранее попадал в внимание из‑за высоких расходов на комиссии: в ноябре 2024 года была зафиксирована плата более $118 000 за одну транзакцию, а в июне 2024 года — около $820 000 расходов на газ за сутки.
Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.








