jaredfromsubway.eth потерял $7,5 млн в приманке собственного типа

iEXExchanger
jaredfromsubway.eth потерял $7,5 млн в приманке собственного типа

Самый известный MEV-бот Ethereum лишился $7,5 млн: за несколько недель атакующий создал 66 фейковых токенов и заставил бота одобрить доступ к собственным средствам.

Три месяца — именно столько потребовалось атакующему, чтобы загнать в ловушку самого прожорливого бота Ethereum. jaredfromsubway.eth, на счету которого 70% всех сэндвич-атак в сети, лишился $7,5 млн — жертву нашли там, где сам привык охотиться: в пулах ликвидности.

Сэндвич-атака — классика DeFi-хищничества: бот видит крупную пользовательскую транзакцию, вставляет свою перед ней и после, зарабатывая на разнице курсов. Этот конкретный бот отточил технику до совершенства. По данным CoinDesk, он однажды поставил $1,14 млн ради заработка буквально в несколько долларов — на свопе самого Виталика Бутерина. Не из жадности в человеческом смысле, а по алгоритму: бот делал то, для чего был написан.

Атакующий не взламывал контракт и не воровал ключи. За несколько недель он развернул 66 фейковых токенов, имитирующих WETH, USDC и USDT, с поддельными пулами ликвидности. Бот воспринял их как рабочие возможности и автоматически подписал апрувалы — разрешения на управление средствами — в пользу контрактов злоумышленника. Дальше оставалось просто нажать кнопку: $7,5 млн ушли за считанные моменты. Часть суммы уже прошла через Tornado Cash.

Ирония очевидна: инструмент, ежегодно вытаскивавший из карманов обычных трейдеров около $60 млн, попался на тот же механизм — жадность к прибыльной сделке без проверки источника. Никакого взлома не потребовалось. Бот сам открыл дверь.

Для MEV-экосистемы этот случай — неудобный прецедент. Автоматизированные боты стали достаточно крупными и предсказуемыми, чтобы сами превратиться в мишень. Тот, кто понимает алгоритм бота лучше, чем тот понимает риск, может превратить хищника в добычу — без единой строки взломанного кода.

Вопросы и ответы

Частые вопросы по теме статьи

Что такое сэндвич-атака и как работает MEV-бот?

MEV-бот отслеживает мемпул Ethereum и видит ожидающие транзакции. Сэндвич-атака — вставить свою покупку перед крупным свопом пользователя и продажу сразу после него, заработав на искусственном движении цены. jaredfromsubway.eth был ответственен за 70% таких атак в сети.

Как именно удалось слить $7,5 млн из бота?

Атакующий за несколько недель развернул 66 фейковых токенов, имитирующих WETH, USDC и USDT, с поддельными пулами ликвидности. Бот воспринял их как прибыльные возможности и автоматически выдал апрувалы на управление средствами контрактам злоумышленника. После этого средства были выведены мгновенно.

Куда делись украденные деньги?

Часть из $7,5 млн уже была переведена через Tornado Cash — миксер, затрудняющий отслеживание криптовалютных транзакций. Полный объём отмытых средств и конечные получатели на момент публикации не установлены.

Почему это важно для DeFi?

Случай показывает: крупные автоматизированные боты сами становятся привлекательными мишенями. Эксплойт не требовал взлома кода — только понимания логики бота и терпения. Это новый вектор атаки, который может затронуть и других MEV-операторов в сети.

Что такое Tornado Cash и почему его используют злоумышленники?

Tornado Cash — децентрализованный миксер на Ethereum: пользователь вносит средства, а получает их с другого адреса, разрывая публичную цепочку транзакций. Злоумышленники используют его для сокрытия следов после кражи. США ввели санкции против протокола в 2022 году.