
O conhecido bot MEV da Ethereum, JaredFromSubway, teve seus fundos drenados depois que um atacante usou contratos que fizeram seu sistema de negociação automatizado conceder aprovações de token, de acordo com a Blockaid.
A empresa de segurança disse que o incidente não foi um caso normal de phishing e nem um bug direto no contrato da vítima.
“Este não é um ataque de phishing clássico e nem uma vulnerabilidade tradicional de contrato inteligente no contrato da vítima”, disse a Blockaid.
A empresa disse que o bot aprovou contratos controlados pelo atacante durante rotas que pareciam ser negociações MEV lucrativas.
A Blockaid disse que o atacante testou primeiro rotas onde as aprovações eram usadas imediatamente, não deixando nenhuma permissão aberta. Mais tarde, o atacante mudou o design da rota para que o bot desse aprovações que não foram gastas ou revogadas.
Um exemplo citado pela Blockaid envolveu uma aprovação de cerca de 92,16 WETH para um contrato auxiliar do atacante. Os dados do Etherscan para a transação mostraram jaredfromsubway.eth interagindo com seu contrato MEV Bot 2 antes da posterior varredura. O registro da transação também mostrou movimentos de ERC-20 ligados à mesma rota automatizada.
A transação final usou as aprovações abertas para retirar WETH, USDC e USDT do contrato do bot MEV JaredFromSubway através de transferFrom. O Etherscan mostrou transferências de “jaredfromsubway: MEV Bot 2” para a carteira do atacante começando com 0x3e37.
A Blockaid estimou o valor drenado em cerca de US$ 7,5 milhões. A conta JaredFromSubway alegou posteriormente que a perda foi de US$ 15 milhões e ofereceu uma recompensa de US$ 1 milhão pela devolução total dos fundos. Essa diferença não foi totalmente explicada nas publicações públicas analisadas.
O ataque parece ter visado o próprio fluxo de trabalho de negociação do bot. Bots MEV observam a atividade da Ethereum e agem em transações que parecem lucrativas. Neste caso, contratos controlados pelo atacante fizeram a rota parecer útil o suficiente para o bot aprovar direitos de gasto.
O atacante usou 66 contratos de token falsos que copiavam a aparência e a função de WETH, USDC e USDT. Esses contratos foram pareados com pools de liquidez falsos. A configuração empurrou o bot para aprovações que mais tarde se tornaram o caminho para a drenagem.
JaredFromSubway é um dos bots de 'sandwich' mais observados da Ethereum. Em um ataque de 'sandwich', um bot coloca negociações antes e depois de uma troca do usuário. Isso pode dar ao usuário um preço pior enquanto o bot captura o spread.
Conforme relatado anteriormente pela crypto.news, JaredFromSubway visou uma pequena troca do cofundador da Ethereum, Vitalik Buterin, em abril, usando cerca de US$ 1,14 milhão em volume de WETH através da SushiSwap e Uniswap V2. A Crypto.news também relatou em 2023 que o bot usou 455 ETH em gás em 24 horas e respondeu por cerca de 7% do uso de gás da Ethereum durante esse período.
O exploit agora chama a atenção para as aprovações de token usadas por sistemas automatizados. O caso mostra como um sistema construído para agir rapidamente em dados de mercado abertos pode ser direcionado para permissões inseguras quando os controles em torno das aprovações são fracos. Também adiciona um novo capítulo ao debate mais amplo sobre MEV, 'sandwich trades' e proteção do usuário na Ethereum.
Por enquanto, os principais detalhes públicos permanecem divididos entre o tópico técnico da Blockaid, os registros on-chain e as publicações da conta JaredFromSubway. Nenhuma recuperação havia sido confirmada nas atualizações revisadas.





