
Isang attacker ang umubos ng laman ng jaredfromsubway.eth, isa sa pinakaaktibong MEV "sandwich" bot sa Ethereum, noong Sabado sa pamamagitan ng panlilinlang sa automated trading system nito na aprubahan ang mga kontrata na kontrolado ng attacker, ayon sa mga onchain analyst.
Tinantya ng Blockaid ang mga asset na natukoy sa attacker sa humigit-kumulang $7.5 milyon sa WETH, USDC at USDT. Ang operator ng bot ay pseudonymous at hindi pa naglalabas ng napatunayang pahayag sa publiko; sa isang panayam noong 2023, sinabi ng isang kinatawan mula sa bot na wala itong pampublikong social media accounts.
Ang bot, na tinag ng Etherscan bilang "jaredfromsubway: MEV Bot 2," ay nag-sandwich ng mga trader ng Ethereum simula pa noong unang bahagi ng 2023 at isa sa pinakamaraming operator ng MEV sa network. Ang pangalan nito, na tumutukoy sa disgraced na tagapagsalita ng Subway at nahatulang child sex offender na si Jared Fogle, ay isang tuso na pagtukoy sa kasanayan nito ng sandwich attacks, kung saan ang isang automated trading bot ay naglalagay ng mga trade sa magkabilang panig ng isang pampublikong transaksyon upang artipisyal na kumuha ng mas maraming halaga mula sa mga user, isang anyo ng maximal extractable value o MEV.
Ang pag-ubos ng pondo ay unang inihayag noong Sabado ng onchain analyst na si Specter, na nagturo sa pagkawala ng mahigit $7 milyon mula sa isang wallet na konektado sa bot. Ipinakita ng onchain data na nangyari ang sweep bandang 18:49 UTC at inilipat ang 1,474.58 WETH, humigit-kumulang 2.87 milyong USDC at halos 2 milyong USDT sa isang attacker address sa isang transaksyon.
Sinabi ng Blockaid na ang insidente ay hindi isang phishing attack, pagkompromiso sa private-key, o isang depekto sa isang malawakang ginagamit na DeFi protocol. Sinabi ng kumpanya na ang mga kontrata na kontrolado ng attacker ang nag-udyok sa execution system ng bot na magbigay ng mga token approval na ginamit kalaunan upang ilipat ang mga pondo.
Sa loob ng ilang linggo, nag-deploy ang attacker ng 66 na pekeng token contract na ginaya ang WETH, USDC at USDT, pagkatapos ay ipinares ang mga ito sa mga pekeng liquidity pool, ayon sa Blockaid. Para sa bot, ang mga ruta ay kahawig ng mga kumikitang pagkakataon na dinisenyo itong hanapin.
Inaprubahan ng bot ang mga helper contract na kontrolado ng attacker upang gastusin ang mga tunay nitong token. Sa maliliit na test run, naubos ang mga approval sa loob ng trade gaya ng inaasahan, ayon sa Blockaid. Ngunit sa mas malalaking bait transaction, binuo ng attacker ang mga ruta upang manatiling bukas ang mga approval.
Isang forensic report na inilathala noong Linggo ng pseudonymous developer na si banteg ang naglarawan sa mekanismo bilang isang block-armed switch. Ang parehong disenyo ng child-contract ay kumilos tulad ng isang normal, principal-consuming wrapper sa maliliit na "unarmed" test batches na nagbigay sa bot ng maliit na tunay na kita, pagkatapos ay kumilos tulad ng isang pekeng mint sa malalaking "armed" batches na nag-iwan sa mga approval nito na hindi nagalaw, ayon sa ulat.
Tinukoy ng ulat ang 16 na live na WETH allowance na humigit-kumulang 92.16 WETH bawat isa, na magkakasamang tumugma sa 1,474.58 WETH na na-sweep sa huling drain.
Ang huling transaksyon ay isang direktang sweep sa halip na isang trade. Isang coordinator contract na tinatawag na "withdraw" ang tinawag sa 66 na child contract nang sabay-sabay, bawat isa ay humihila sa balanse ng bot hanggang sa bukas na allowance nito at ipinapasa ito sa attacker.
Ipinagpalit ng attacker ang mga ninakaw na asset sa humigit-kumulang 4,427 ETH, nagkakahalaga ng halos $7.7 milyon, at nagdeposito ng 1,000 ETH sa dating pinahintulutang mixer na Tornado Cash, ayon sa onchain tracker na Lookonchain.
Tinukoy din ng ulat na ang receiving address ay isang EIP-7702-delegated account, isang feature mula sa 2025 Pectra upgrade ng Ethereum na nagpapahintulot sa isang standard wallet na magpatakbo ng contract code.
Isang X account na gumagamit ng pangalang jaredfromsubway.eth, na may handle na @jaredsmev, ang nag-post na nawalan ang bot ng $15 milyon at nag-alok ng $1 milyong bounty para sa pagbabalik ng mga pondo, na humihiling sa mga tipster na makipag-ugnayan dito nang pribado. Ilang onchain commentator ang nagtukoy sa account bilang isang impersonator sa halip na ang operator ng bot.
Nagpalit ng username ang account nang walong beses, pinakahuli ngayong buwan, at may kasaysayan ng mga promotional post, kabilang ang token shill at alok ng giveaway, ayon sa pampubliko nitong profile. Hindi ma-verify ng The Block ang anumang koneksyon sa pagitan ng account at ng bot, at walang security firm ang nakatukoy ng pagkawala na mas malaki sa humigit-kumulang $7.5 milyon.
Ang jaredfromsubway.eth bot ay isa sa pinakakilalang pangalan sa MEV economy ng Ethereum. Ang bersyon na "Jared 2.0" na lumitaw noong 2024 ay nagproseso ng mahigit 85,000 transaksyon, at ang operator sa isang punto ay niraranggo bilang nag-iisang pinakamalaking daily gas spender ng Ethereum.
Noong Mayo, umakit ng pansin ang bot sa pagsa-sandwich ng isang maliit na swap ni Ethereum co-founder Vitalik Buterin, na nagkomit ng mahigit $1.14 milyon sa WETH upang i-front-run ang isang trade na nagkakahalaga ng ilang dolyar.
Ang pagkakakilanlan ng attacker, at kung naapektuhan ba ang iba pang kontrata o pondo, ay nanatiling hindi malinaw sa oras ng paglalathala.
Disclaimer: Ang The Block ay isang independiyenteng media outlet na naghahatid ng balita, pananaliksik, at data. Simula Nobyembre 2023, ang Foresight Ventures ang karamihan ng mamumuhunan ng The Block. Ang Foresight Ventures ay namumuhunan sa iba pang kumpanya sa crypto space. Ang crypto exchange na Bitget ay isang anchor LP para sa Foresight Ventures. Patuloy na nagsasarili ang The Block upang maghatid ng layunin, makabuluhan, at napapanahong impormasyon tungkol sa industriya ng crypto. Narito ang aming kasalukuyang financial disclosures.
© 2026 The Block. Lahat ng Karapatan ay Nakalaan. Ang artikulong ito ay ibinigay para sa mga layuning pang-impormasyon lamang. Hindi ito inaalok o inilaan na gamitin bilang legal, buwis, pamumuhunan, pinansyal, o iba pang payo.