Un hacker roba 7,5 millones de dólares a uno de los mayores bots de MEV de Ethereum

Un hacker roba 7,5 millones de dólares a uno de los mayores bots de MEV de Ethereum
Hackean un importante bot de MEV en Ethereum

​Uno de los bots de MEV más conocidos de Ethereum, jaredfromsubway.eth, ha perdido aproximadamente 7,5 millones de dólares en un sofisticado exploit. Según analistas de blockchain, el atacante engañó al algoritmo de trading para que otorgara aprobaciones de gasto de tokens a contratos inteligentes maliciosos bajo su control.

Este artículo ha sido traducido del original. Lea la versión original de nuestro corresponsal aquí.

Tras el exploit, los fondos robados en WETH, USDC y USDT se convirtieron en aproximadamente 4427 ETH. Posteriormente, el atacante envió 1000 ETH a través del mezclador de criptomonedas Tornado Cash.

Los investigadores señalaron que el incidente no fue causado por claves privadas comprometidas, phishing o una vulnerabilidad en un protocolo DeFi importante. En su lugar, el atacante explotó la lógica de trading automatizado del bot.

Durante varias semanas, se desplegaron docenas de tokens falsos y pools de liquidez fraudulentos, cada uno diseñado para parecer una oportunidad de trading rentable para el bot de MEV.

Una sofisticada trampa de aprobación

Según los investigadores, el bot aprobó repetidamente los contratos inteligentes del atacante para gastar sus activos. Durante pequeñas transacciones de prueba, esos permisos se utilizaron de forma legítima, lo que permitió que el esquema pasara desapercibido. Sin embargo, en transacciones más grandes, las aprobaciones se dejaron activas intencionadamente.

Un contrato inteligente de coordinación ejerció entonces simultáneamente esas aprobaciones pendientes en múltiples direcciones, vaciando las carteras del bot en una sola transacción.

Un análisis adicional del desarrollador banteg indicó que el exploit funcionó como una trampa cuidadosamente diseñada. Se comportó con normalidad durante un periodo prolongado antes de pasar al modo de robo de activos.

Uno de los mayores bots de MEV de Ethereum

El bot jaredfromsubway.eth ha operado en Ethereum desde principios de 2023 y es considerado uno de los mayores participantes en el mercado de ataques sándwich de la red. Estos bots obtienen beneficios colocando transacciones inmediatamente antes y después de las operaciones de los usuarios.

Tras el exploit, una cuenta de X que afirmaba pertenecer al operador del bot dijo que las pérdidas ascendían a 15 millones de dólares y ofreció una recompensa de 1 millón de dólares por la devolución de los fondos. Sin embargo, los investigadores creen que la cuenta es probablemente falsa, ya que no hay pruebas que la vinculen con el operador real del bot.

El incidente se suma a una tendencia más amplia de pérdidas crecientes en el sector DeFi. Según el CEO de Binance, Richard Teng, los hackeos en DeFi causaron 621 millones de dólares en daños solo durante abril de 2026. Sostuvo que el crecimiento continuo de la industria dependerá de medidas de seguridad más sólidas para los usuarios y los contratos inteligentes.

Anteriormente, unos hackers comprometieron Humanity Protocol tras obtener acceso a las claves privadas de un miembro de la Humanity Foundation. Los analistas estimaron las pérdidas de ese ataque en más de 30 millones de dólares.

Este material puede contener opiniones de terceros, ninguno de los datos e información en esta página web constituye asesoramiento de inversión según nuestro Aviso Legal. Aunque nos adherimos a una estricta Integridad Editorial, esta publicación puede contener referencias a productos de nuestros socios.