
Theo Blockaid, bot MEV nổi tiếng của Ethereum là JaredFromSubway đã bị vét sạch tiền sau khi một kẻ tấn công sử dụng các hợp đồng khiến hệ thống giao dịch tự động của bot này cấp quyền phê duyệt token.
Công ty bảo mật cho biết vụ việc không phải là trường hợp lừa đảo phishing thông thường và cũng không phải là lỗi trực tiếp trong hợp đồng của nạn nhân.
“Đây không phải là một cuộc tấn công lừa đảo phishing cổ điển và không phải là một lỗ hổng hợp đồng thông minh truyền thống trong hợp đồng của nạn nhân,” Blockaid cho biết.
Công ty cho biết bot đã phê duyệt các hợp đồng do kẻ tấn công kiểm soát trong các lộ trình giao dịch MEV có vẻ sinh lời.
Blockaid cho biết kẻ tấn công ban đầu đã thử nghiệm các lộ trình nơi các quyền phê duyệt được sử dụng ngay lập tức, không để lại quyền cho phép nào còn mở. Sau đó, kẻ tấn công đã thay đổi thiết kế lộ trình để bot cấp các quyền phê duyệt không được sử dụng hoặc thu hồi.
Một ví dụ được Blockaid trích dẫn liên quan đến việc phê duyệt khoảng 92,16 WETH cho một hợp đồng hỗ trợ của kẻ tấn công. Dữ liệu Etherscan cho giao dịch cho thấy jaredfromsubway.eth tương tác với hợp đồng MEV Bot 2 của nó trước khi bị vét sạch sau đó. Hồ sơ giao dịch cũng cho thấy các chuyển động ERC-20 liên quan đến cùng một lộ trình tự động.
Giao dịch cuối cùng đã sử dụng các quyền phê duyệt mở để rút WETH, USDC và USDT từ hợp đồng JaredFromSubway MEV bot thông qua transferFrom. Etherscan cho thấy các khoản chuyển từ “jaredfromsubway: MEV Bot 2” đến ví của kẻ tấn công bắt đầu bằng 0x3e37.
Blockaid ước tính số tiền bị vét là khoảng 7,5 triệu đô la. Tài khoản JaredFromSubway sau đó tuyên bố thiệt hại là 15 triệu đô la và đưa ra khoản tiền thưởng 1 triệu đô la để nhận lại toàn bộ số tiền. Sự khác biệt này chưa được giải thích đầy đủ trong các bài đăng công khai đã được xem xét.
Cuộc tấn công dường như đã nhắm vào quy trình giao dịch của chính bot. Các bot MEV theo dõi hoạt động của Ethereum và hành động dựa trên các giao dịch có vẻ sinh lời. Trong trường hợp này, các hợp đồng do kẻ tấn công kiểm soát đã làm cho lộ trình có vẻ đủ hữu ích để bot phê duyệt quyền chi tiêu.
Kẻ tấn công đã sử dụng 66 hợp đồng token giả mạo, sao chép giao diện và chức năng của WETH, USDC và USDT. Các hợp đồng này được ghép nối với các pool thanh khoản giả. Thiết lập này đã đẩy bot đến các quyền phê duyệt mà sau đó trở thành con đường để vét tiền.
JaredFromSubway là một trong những bot sandwich được theo dõi nhiều nhất của Ethereum. Trong một cuộc tấn công sandwich, một bot đặt lệnh giao dịch trước và sau một giao dịch swap của người dùng. Điều này có thể khiến người dùng nhận được mức giá tồi tệ hơn trong khi bot thu lợi nhuận từ chênh lệch.
Như crypto.news đã đưa tin trước đây, JaredFromSubway đã nhắm mục tiêu vào một giao dịch swap nhỏ của nhà đồng sáng lập Ethereum Vitalik Buterin vào tháng 4, sử dụng khoảng 1,14 triệu đô la khối lượng WETH trên SushiSwap và Uniswap V2. Crypto.news cũng báo cáo vào năm 2023 rằng bot đã sử dụng 455 ETH tiền gas trong vòng 24 giờ và chiếm khoảng 7% tổng lượng gas sử dụng trên Ethereum trong giai đoạn đó.
Vụ khai thác hiện đang tập trung sự chú ý vào các quyền phê duyệt token được sử dụng bởi các hệ thống tự động. Trường hợp này cho thấy một hệ thống được xây dựng để hành động nhanh chóng dựa trên dữ liệu thị trường mở có thể bị điều hướng vào các quyền hạn không an toàn khi các kiểm soát xung quanh quyền phê duyệt yếu kém. Nó cũng bổ sung một chương mới vào cuộc tranh luận rộng lớn hơn về MEV, các giao dịch sandwich và bảo vệ người dùng trên Ethereum.
Hiện tại, các chi tiết công khai chính vẫn bị phân tán giữa luồng kỹ thuật của Blockaid, các hồ sơ trên chuỗi và các bài đăng từ tài khoản JaredFromSubway. Không có sự phục hồi nào được xác nhận trong các cập nhật đã được xem xét.