Pavlo Kot

Un hacker dérobe 7,5 millions de dollars à l'un des plus grands bots MEV d'Ethereum

Un hacker dérobe 7,5 millions de dollars à l'un des plus grands bots MEV d'Ethereum
Un bot MEV majeur d'Ethereum piraté

​L'un des bots MEV les plus connus d'Ethereum, jaredfromsubway.eth, a perdu environ 7,5 millions de dollars lors d'un exploit sophistiqué. Selon les analystes blockchain, l'attaquant a trompé l'algorithme de trading pour qu'il accorde des approbations de dépenses de jetons à des contrats intelligents malveillants sous son contrôle.

Cet article a été traduit de l'original. Lisez la version originale de notre correspondant ici.

Après l'exploit, les WETH, USDC et USDT volés ont été convertis en environ 4 427 ETH. L'attaquant a ensuite envoyé 1 000 ETH via le mixeur crypto Tornado Cash.

Les chercheurs ont déclaré que l'incident n'a pas été causé par des clés privées compromises, du phishing ou une vulnérabilité dans un protocole DeFi majeur. Au lieu de cela, l'attaquant a exploité la logique de trading automatisée du bot.

Pendant plusieurs semaines, des dizaines de faux jetons et de pools de liquidité frauduleux ont été déployés, chacun conçu pour apparaître comme une opportunité de trading rentable pour le bot MEV.

Un piège d'approbation sophistiqué

Selon les enquêteurs, le bot a approuvé à plusieurs reprises les contrats intelligents de l'attaquant pour dépenser ses actifs. Lors de petites transactions de test, ces autorisations ont été utilisées légitimement, permettant au stratagème de passer inaperçu. Dans les transactions plus importantes, cependant, les approbations ont été intentionnellement laissées actives.

Un contrat intelligent de coordination a ensuite exercé simultanément ces approbations en attente sur plusieurs adresses, vidant les portefeuilles du bot en une seule transaction.

Une analyse supplémentaire du développeur banteg a indiqué que l'exploit fonctionnait comme un piège soigneusement conçu. Il s'est comporté normalement pendant une période prolongée avant de passer en mode vol d'actifs.

L'un des plus grands bots MEV d'Ethereum

Le bot jaredfromsubway.eth opère sur Ethereum depuis début 2023 et est considéré comme l'un des plus grands participants au marché des attaques sandwich du réseau. Ces bots profitent en plaçant des transactions immédiatement avant et après les transactions des utilisateurs.

À la suite de l'exploit, un compte X prétendant appartenir à l'opérateur du bot a déclaré que les pertes s'élevaient à 15 millions de dollars et a offert une récompense de 1 million de dollars pour le retour des fonds. Cependant, les chercheurs pensent que le compte est probablement faux, car rien ne permet de le lier à l'opérateur réel du bot.

L'incident s'ajoute à une tendance plus large de pertes croissantes dans le secteur DeFi. Selon le PDG de Binance, Richard Teng, les piratages DeFi ont causé 621 millions de dollars de dommages pour le seul mois d'avril 2026. Il a soutenu que la croissance continue de l'industrie dépendra de mesures de sécurité plus strictes pour les utilisateurs et les contrats intelligents.

Plus tôt, des hackers ont compromis Humanity Protocol après avoir accédé aux clés privées d'un membre de la Humanity Foundation. Les analystes ont estimé les pertes de cette attaque à plus de 30 millions de dollars.

Ce matériel peut contenir des opinions de tiers, aucune des données et informations sur cette page web ne constitue un conseil en investissement selon notre Avertissement. Bien que nous respections une stricte Intégrité Éditoriale, ce post peut contenir des références à des produits de nos partenaires.