
Botul MEV binecunoscut al Ethereum, JaredFromSubway, a fost golit după ce un atacator a folosit contracte care au determinat sistemul său de tranzacționare automatizat să acorde aprobări de tokenuri, potrivit Blockaid.
Firma de securitate a declarat că incidentul nu a fost un caz normal de phishing și nici o eroare directă în contractul victimei.
„Acesta nu este un atac clasic de phishing și nici o vulnerabilitate tradițională de contract inteligent în contractul victimei,” a declarat Blockaid.
Firma a spus că botul a aprobat contracte controlate de atacator în timpul rutelor care păreau a fi tranzacții MEV profitabile.
Blockaid a declarat că atacatorul a testat inițial rute unde aprobările erau utilizate imediat, nelăsând nicio alocare deschisă. Ulterior, atacatorul a modificat designul rutei, astfel încât botul a acordat aprobări care nu au fost cheltuite sau revocate.
Un exemplu citat de Blockaid a implicat o aprobare de aproximativ 92,16 WETH către un contract auxiliar al atacatorului. Datele Etherscan pentru tranzacție au arătat jaredfromsubway.eth interacționând cu contractul său MEV Bot 2 înainte de golirea ulterioară. Înregistrarea tranzacției a arătat, de asemenea, mișcări ERC-20 legate de aceeași rută automatizată.
Tranzacția finală a folosit aprobările deschise pentru a extrage WETH, USDC și USDT din contractul botului MEV JaredFromSubway prin transferFrom. Etherscan a arătat transferuri de la „jaredfromsubway: MEV Bot 2” către portofelul atacatorului începând cu 0x3e37.
Blockaid a estimat suma drenată la aproximativ 7,5 milioane de dolari. Contul JaredFromSubway a pretins ulterior că pierderea a fost de 15 milioane de dolari și a oferit o recompensă de 1 milion de dolari pentru returnarea integrală a fondurilor. Această diferență nu a fost explicată pe deplin în postările publice analizate.
Atacul pare să fi vizat fluxul de lucru de tranzacționare al botului. Boturile MEV monitorizează activitatea Ethereum și acționează asupra tranzacțiilor care par profitabile. În acest caz, contractele controlate de atacator au făcut ca ruta să pară suficient de utilă pentru ca botul să aprobe drepturile de cheltuire.
Atacatorul a folosit 66 de contracte de token false care au copiat aspectul și funcționalitatea WETH, USDC și USDT. Aceste contracte au fost asociate cu pool-uri de lichiditate false. Această configurație a împins botul către aprobări care au devenit ulterior calea pentru golire.
JaredFromSubway este unul dintre cei mai urmăriți roboți sandwich de pe Ethereum. Într-un atac sandwich, un bot plasează tranzacții înainte și după un swap al utilizatorului. Acest lucru poate oferi utilizatorului un preț mai slab, în timp ce botul capturează diferența.
Așa cum a raportat anterior crypto.news, JaredFromSubway a vizat un swap mic realizat de co-fondatorul Ethereum Vitalik Buterin în aprilie, utilizând aproximativ 1,14 milioane de dolari în volum de WETH pe SushiSwap și Uniswap V2. Crypto.news a raportat, de asemenea, în 2023 că botul a folosit 455 ETH în gaz în decurs de 24 de ore și a reprezentat aproximativ 7% din utilizarea gazului Ethereum în acea perioadă.
Exploatul atrage acum atenția asupra aprobărilor de tokenuri utilizate de sistemele automatizate. Cazul arată cum un sistem construit să acționeze rapid pe baza datelor pieței deschise poate fi direcționat către permisiuni nesigure atunci când controalele privind aprobările sunt slabe. De asemenea, adaugă un nou capitol la dezbaterea mai largă despre MEV, tranzacțiile sandwich și protecția utilizatorilor pe Ethereum.
Deocamdată, detaliile publice cheie rămân împărțite între firul tehnic al Blockaid, înregistrările on-chain și postările din contul JaredFromSubway. Nicio recuperare nu fusese confirmată în actualizările analizate.








