Hacker stjæler 7,5 mio. USD fra en af Ethereums største MEV-bots

Hacker stjæler 7,5 mio. USD fra en af Ethereums største MEV-bots
Stor Ethereum MEV-bot hacket

​En af Ethereums mest kendte MEV-bots, jaredfromsubway.eth, har mistet cirka 7,5 millioner dollars i et sofistikeret exploit. Ifølge blockchain-analytikere snød angriberen handelsalgoritmen til at give godkendelser til token-forbrug til ondsindede smart contracts under deres kontrol.

Denne artikel er oversat fra originalen. Læs den oprindelige version af vores korrespondent her.

Efter exploitet blev de stjålne WETH, USDC og USDT konverteret til cirka 4.427 ETH. Angriberen sendte senere 1.000 ETH gennem krypto-mixeren Tornado Cash.

Forskere udtalte, at hændelsen ikke skyldtes kompromitterede private nøgler, phishing eller en sårbarhed i en stor DeFi-protokol. I stedet udnyttede angriberen bottens automatiserede handelslogik.

Over flere uger blev snesevis af falske tokens og svigagtige likviditetspuljer implementeret, hver især designet til at fremstå som en profitabel handelsmulighed for MEV-botten.

En sofistikeret godkendelsesfælde

Ifølge efterforskere godkendte botten gentagne gange angriberens smart contracts til at bruge dens aktiver. Under små testtransaktioner blev disse tilladelser brugt legitimt, hvilket gjorde det muligt for planen at forblive uopdaget. I større transaktioner blev godkendelserne dog bevidst efterladt aktive.

En koordinerende smart contract udnyttede derefter samtidigt disse udestående godkendelser på tværs af flere adresser og tømte bottens tegnebøger i en enkelt transaktion.

Yderligere analyse fra udvikleren banteg indikerede, at exploitet fungerede som en omhyggeligt designet fælde. Den opførte sig normalt i en længere periode, før den skiftede til tyveritilstand.

En af Ethereums største MEV-bots

jaredfromsubway.eth-botten har opereret på Ethereum siden begyndelsen af 2023 og anses for at være en af de største deltagere i netværkets marked for sandwich-angreb. Sådanne bots tjener penge ved at placere transaktioner umiddelbart før og efter brugernes handler.

Efter exploitet udtalte en X-konto, der hævdede at tilhøre bottens operatør, at tabene beløb sig til 15 millioner dollars og tilbød en belønning på 1 million dollars for returnering af midlerne. Forskere mener dog, at kontoen sandsynligvis er falsk, da der ikke er beviser, der forbinder den med bottens faktiske operatør.

Hændelsen føjer sig til en bredere tendens med stigende tab i DeFi-sektoren. Ifølge Binance-direktør Richard Teng forårsagede DeFi-hacks skader for 621 millioner dollars alene i april 2026. Han argumenterede for, at branchens fortsatte vækst vil afhænge af stærkere sikkerhedsforanstaltninger for brugere og smart contracts.

Tidligere kompromitterede hackere Humanity Protocol efter at have fået adgang til de private nøgler tilhørende et medlem af Humanity Foundation. Analytikere vurderede tabene fra det angreb til mere end 30 millioner dollars.

Dette materiale kan indeholde tredjepartsmeninger, ingen af dataene og oplysningerne på denne webside udgør investeringsrådgivning i henhold til vores Ansvarsfraskrivelse. Selvom vi overholder strenge Redaktionelle Retningslinjer, kan dette indlæg indeholde referencer til produkter fra vores partnere.