InícioCentro de Notícias da LBank
JaredFromSubway bot MEV é drenado em US$ 7,5 milhões em armadilha de aprovação
jaredfromsubway-mev-bot-gets-drained-in-7-5m-approval-trap
JaredFromSubway bot MEV é drenado em US$ 7,5 milhões em armadilha de aprovação
A Blockaid afirma que contratos controlados por atacantes enganaram o sistema automatizado de JaredFromSubway a conceder aprovações que foram posteriormente usadas para drenagem. Jared reivindicou publicamente uma perda de US$ 15 milhões, enquanto a estimativa pública da Blockaid se aproximava de US$ 7,5 milhões. A Crypto.news anteriormente associou JaredFromSubway à swap de Vitalik Buterin e ao alto uso de gás Ethereum em 2023.
2026-06-21 Fonte:crypto.news

O conhecido bot MEV da Ethereum, JaredFromSubway, teve seus fundos drenados depois que um atacante usou contratos que fizeram seu sistema de negociação automatizado conceder aprovações de token, de acordo com a Blockaid.

Resumo
  • A Blockaid afirma que contratos controlados por atacantes enganaram o sistema automatizado de JaredFromSubway para conceder aprovações que foram posteriormente usadas para a drenagem.
  • Jared reivindicou publicamente uma perda de US$ 15 milhões, enquanto a estimativa pública da Blockaid era de cerca de US$ 7,5 milhões.
  • A Crypto.news associou anteriormente JaredFromSubway à troca de Vitalik Buterin e ao alto uso de gás na Ethereum em 2023.

A empresa de segurança disse que o incidente não foi um caso normal de phishing e nem um bug direto no contrato da vítima. 

“Este não é um ataque de phishing clássico e nem uma vulnerabilidade tradicional de contrato inteligente no contrato da vítima”, disse a Blockaid. 

A empresa disse que o bot aprovou contratos controlados pelo atacante durante rotas que pareciam ser negociações MEV lucrativas.

Blockaid afirma que as aprovações permaneceram abertas

A Blockaid disse que o atacante testou primeiro rotas onde as aprovações eram usadas imediatamente, não deixando nenhuma permissão aberta. Mais tarde, o atacante mudou o design da rota para que o bot desse aprovações que não foram gastas ou revogadas.

Um exemplo citado pela Blockaid envolveu uma aprovação de cerca de 92,16 WETH para um contrato auxiliar do atacante. Os dados do Etherscan para a transação mostraram jaredfromsubway.eth interagindo com seu contrato MEV Bot 2 antes da posterior varredura. O registro da transação também mostrou movimentos de ERC-20 ligados à mesma rota automatizada.

A varredura final atingiu WETH, USDC e USDT

A transação final usou as aprovações abertas para retirar WETH, USDC e USDT do contrato do bot MEV JaredFromSubway através de transferFrom. O Etherscan mostrou transferências de “jaredfromsubway: MEV Bot 2” para a carteira do atacante começando com 0x3e37.

A Blockaid estimou o valor drenado em cerca de US$ 7,5 milhões. A conta JaredFromSubway alegou posteriormente que a perda foi de US$ 15 milhões e ofereceu uma recompensa de US$ 1 milhão pela devolução total dos fundos. Essa diferença não foi totalmente explicada nas publicações públicas analisadas.

Como o atacante usou a lógica do bot contra ele

O ataque parece ter visado o próprio fluxo de trabalho de negociação do bot. Bots MEV observam a atividade da Ethereum e agem em transações que parecem lucrativas. Neste caso, contratos controlados pelo atacante fizeram a rota parecer útil o suficiente para o bot aprovar direitos de gasto.

O atacante usou 66 contratos de token falsos que copiavam a aparência e a função de WETH, USDC e USDT. Esses contratos foram pareados com pools de liquidez falsos. A configuração empurrou o bot para aprovações que mais tarde se tornaram o caminho para a drenagem.

O histórico de JaredFromSubway está novamente em foco

JaredFromSubway é um dos bots de 'sandwich' mais observados da Ethereum. Em um ataque de 'sandwich', um bot coloca negociações antes e depois de uma troca do usuário. Isso pode dar ao usuário um preço pior enquanto o bot captura o spread.

Conforme relatado anteriormente pela crypto.news, JaredFromSubway visou uma pequena troca do cofundador da Ethereum, Vitalik Buterin, em abril, usando cerca de US$ 1,14 milhão em volume de WETH através da SushiSwap e Uniswap V2. A Crypto.news também relatou em 2023 que o bot usou 455 ETH em gás em 24 horas e respondeu por cerca de 7% do uso de gás da Ethereum durante esse período.

O exploit agora chama a atenção para as aprovações de token usadas por sistemas automatizados. O caso mostra como um sistema construído para agir rapidamente em dados de mercado abertos pode ser direcionado para permissões inseguras quando os controles em torno das aprovações são fracos. Também adiciona um novo capítulo ao debate mais amplo sobre MEV, 'sandwich trades' e proteção do usuário na Ethereum.

Por enquanto, os principais detalhes públicos permanecem divididos entre o tópico técnico da Blockaid, os registros on-chain e as publicações da conta JaredFromSubway. Nenhuma recuperação havia sido confirmada nas atualizações revisadas.