
Ang kilalang MEV bot ng Ethereum na JaredFromSubway ay naubusan ng pondo matapos gamitin ng isang umaatake ang mga kontrata na nagbigay ng mga pag-apruba ng token sa automated trading system nito, ayon sa Blockaid.
Sinabi ng security firm na hindi ito isang normal na kaso ng phishing at hindi direktang depekto sa kontrata ng biktima.
“Hindi ito isang klasikong pag-atake ng phishing at hindi rin ito tradisyonal na kahinaan sa smart-contract sa kontrata ng biktima,” sabi ng Blockaid.
Sinabi ng firm na inaprubahan ng bot ang mga kontratang kontrolado ng umaatake sa mga ruta na lumilitaw na kapaki-pakinabang na MEV trades.
Sinabi ng Blockaid na unang sinubukan ng umaatake ang mga ruta kung saan agad ginamit ang mga pag-apruba, na walang iniiwang bukas na pahintulot. Kalaunan, binago ng umaatake ang disenyo ng ruta kaya nagbigay ang bot ng mga pag-apruba na hindi nagastos o binawi.
Isang halimbawa na binanggit ng Blockaid ay ang pag-apruba ng humigit-kumulang 92.16 WETH sa isang helper contract ng umaatake. Ipinakita ng datos ng Etherscan para sa transaksyon na nakikipag-ugnayan ang jaredfromsubway.eth sa MEV Bot 2 contract nito bago ang huling paglilinis ng pondo. Ipinakita rin ng talaan ng transaksyon ang mga paggalaw ng ERC-20 na nakaugnay sa parehong automated na ruta.
Ginamit ng huling transaksyon ang mga bukas na pag-apruba upang kunin ang WETH, USDC at USDT mula sa kontrata ng JaredFromSubway MEV bot sa pamamagitan ng transferFrom. Ipinakita ng Etherscan ang mga paglilipat mula sa “jaredfromsubway: MEV Bot 2” patungo sa wallet ng umaatake na nagsisimula sa 0x3e37.
Tinataya ng Blockaid ang naubos na halaga sa humigit-kumulang $7.5 milyon. Kalaunan ay inangkin ng account ng JaredFromSubway na $15 milyon ang pagkalugi at nag-alok ng $1 milyong gantimpala para sa buong pagbabalik ng pondo. Ang pagkakaibang iyon ay hindi pa ganap na naipaliwanag sa mga pampublikong post na nasuri.
Mukhang tinarget ng pag-atake ang sariling daloy ng trabaho ng pagkalakal ng bot. Binabantayan ng mga MEV bot ang aktibidad ng Ethereum at kumikilos sa mga transaksyon na mukhang kapaki-pakinabang. Sa kasong ito, ginawa ng mga kontratang kontrolado ng umaatake na magmukhang kapaki-pakinabang ang ruta para maaprubahan ng bot ang mga karapatan sa paggastos.
Ginamit ng umaatake ang 66 na pekeng kontrata ng token na kinopya ang hitsura at paggana ng WETH, USDC at USDT. Ang mga kontratang ito ay ipinares sa mga pekeng liquidity pools. Ang setup ay nagtulak sa bot patungo sa mga pag-apruba na kalaunan ay naging daan para sa pagnanakaw.
Ang JaredFromSubway ay isa sa mga pinakabinabantayang sandwich bots ng Ethereum. Sa isang sandwich attack, naglalagay ang isang bot ng mga kalakal bago at pagkatapos ng swap ng isang user. Maaari nitong bigyan ang user ng mas masamang presyo habang nakukuha naman ng bot ang spread.
Gaya ng naunang iniulat ng crypto.news, tinarget ng JaredFromSubway ang isang maliit na swap ng co-founder ng Ethereum na si Vitalik Buterin noong Abril, gamit ang humigit-kumulang $1.14 milyong dami ng WETH sa buong SushiSwap at Uniswap V2. Iniulat din ng Crypto.news noong 2023 na ginamit ng bot ang 455 ETH sa gas sa loob ng 24 oras at umabot sa humigit-kumulang 7% ng paggamit ng gas ng Ethereum sa panahong iyon.
Ang exploit ngayon ay nagbibigay-pansin sa mga pag-apruba ng token na ginagamit ng mga automated na sistema. Ipinapakita ng kaso kung paano ang isang sistema na binuo upang mabilis na kumilos sa bukas na datos ng merkado ay maaaring mailigaw sa hindi ligtas na mga pahintulot kapag mahina ang mga kontrol sa paligid ng mga pag-apruba. Nagdaragdag din ito ng bagong kabanata sa mas malawak na debate tungkol sa MEV, sandwich trades at proteksyon ng user sa Ethereum.
Sa ngayon, ang pangunahing pampublikong detalye ay nananatiling nahahati sa pagitan ng technical thread ng Blockaid, ang mga on-chain na rekord at mga post mula sa account ng JaredFromSubway. Walang pagbawi ang nakumpirma sa mga nasuring update.