Hacker mencuri $7,5 juta dari salah satu bot MEV terbesar di Ethereum

Hacker mencuri $7,5 juta dari salah satu bot MEV terbesar di Ethereum
Bot MEV Ethereum utama diretas

Salah satu bot MEV Ethereum paling terkenal, jaredfromsubway.eth, telah kehilangan sekitar $7,5 juta dalam sebuah eksploitasi canggih. Menurut analis blockchain, penyerang menipu algoritma perdagangan agar memberikan persetujuan pengeluaran token ke smart contract berbahaya di bawah kendali mereka.

Artikel ini diterjemahkan dari aslinya. Baca versi asli oleh koresponden kami di sini.

Setelah eksploitasi tersebut, WETH, USDC, dan USDT yang dicuri dikonversi menjadi sekitar 4.427 ETH. Penyerang kemudian mengirim 1.000 ETH melalui crypto mixer Tornado Cash.

Para peneliti mengatakan insiden ini tidak disebabkan oleh kunci privat yang bocor, phishing, atau kerentanan pada protokol DeFi utama. Sebaliknya, penyerang mengeksploitasi logika perdagangan otomatis bot tersebut.

Selama beberapa minggu, puluhan token palsu dan pool likuiditas penipuan dikerahkan, masing-masing dirancang agar tampak sebagai peluang perdagangan yang menguntungkan bagi bot MEV tersebut.

Jebakan persetujuan yang canggih

Menurut penyelidik, bot tersebut berulang kali menyetujui smart contract penyerang untuk membelanjakan asetnya. Selama transaksi uji coba kecil, izin tersebut digunakan secara sah, sehingga skema tersebut tetap tidak terdeteksi. Namun, dalam transaksi yang lebih besar, persetujuan tersebut sengaja dibiarkan aktif.

Sebuah smart contract koordinasi kemudian secara bersamaan menggunakan persetujuan yang masih aktif tersebut di berbagai alamat, menguras dompet bot dalam satu transaksi tunggal.

Analisis tambahan oleh pengembang banteg menunjukkan bahwa eksploitasi tersebut berfungsi sebagai jebakan yang dirancang dengan cermat. Ia berperilaku normal untuk jangka waktu yang lama sebelum beralih ke mode pencurian aset.

Salah satu bot MEV terbesar di Ethereum

Bot jaredfromsubway.eth telah beroperasi di Ethereum sejak awal 2023 dan dianggap sebagai salah satu partisipan terbesar dalam pasar sandwich attack di jaringan tersebut. Bot semacam ini meraup untung dengan menempatkan transaksi tepat sebelum dan sesudah perdagangan pengguna.

Menyusul eksploitasi tersebut, sebuah akun X yang mengaku milik operator bot mengatakan kerugian mencapai $15 juta dan menawarkan hadiah $1 juta untuk pengembalian dana tersebut. Namun, para peneliti meyakini akun tersebut kemungkinan besar palsu, karena tidak ada bukti yang menghubungkannya dengan operator asli bot tersebut.

Insiden ini menambah tren kerugian yang meningkat di seluruh sektor DeFi. Menurut CEO Binance Richard Teng, peretasan DeFi menyebabkan kerugian sebesar $621 juta selama April 2026 saja. Ia berpendapat bahwa pertumbuhan industri yang berkelanjutan akan bergantung pada langkah-langkah keamanan yang lebih kuat bagi pengguna dan smart contract.

Sebelumnya, peretas membobol Humanity Protocol setelah mendapatkan akses ke kunci privat anggota Humanity Foundation. Analis memperkirakan kerugian dari serangan itu lebih dari $30 juta.

Materi ini mungkin mengandung opini pihak ketiga, tidak ada data dan informasi di halaman web ini yang merupakan nasihat investasi menurut Disclaimer kami. Meskipun kami mematuhi Integritas Editorial yang ketat, postingan ini mungkin mengandung referensi ke produk dari mitra kami.