Pavlo Kot

Hacker ruba 7,5 milioni di dollari a uno dei più grandi bot MEV di Ethereum

Hacker ruba 7,5 milioni di dollari a uno dei più grandi bot MEV di Ethereum
Importante bot MEV di Ethereum hackerato

​Uno dei bot MEV più noti di Ethereum, jaredfromsubway.eth, ha perso circa 7,5 milioni di dollari in un sofisticato exploit. Secondo gli analisti blockchain, l'attaccante ha ingannato l'algoritmo di trading spingendolo a concedere approvazioni di spesa per i token a smart contract malevoli sotto il proprio controllo.

Questo articolo è stato tradotto dall'originale. Leggi la versione originale del nostro corrispondente qui.

Dopo l'exploit, i WETH, USDC e USDT rubati sono stati convertiti in circa 4427 ETH. L'attaccante ha successivamente inviato 1000 ETH attraverso il mixer crypto Tornado Cash.

I ricercatori hanno affermato che l'incidente non è stato causato da chiavi private compromesse, phishing o vulnerabilità in un importante protocollo DeFi. L'attaccante ha invece sfruttato la logica di trading automatizzata del bot.

Nel corso di diverse settimane, sono stati distribuiti decine di token falsi e pool di liquidità fraudolente, ognuno progettato per apparire come un'opportunità di trading redditizia per il bot MEV.

Una sofisticata trappola di approvazione

Secondo gli investigatori, il bot ha ripetutamente approvato gli smart contract dell'attaccante per spendere i propri asset. Durante piccole transazioni di prova, tali permessi sono stati utilizzati legittimamente, consentendo allo schema di rimanere inosservato. In transazioni più ampie, tuttavia, le approvazioni sono state intenzionalmente lasciate attive.

Uno smart contract di coordinamento ha quindi esercitato simultaneamente tali approvazioni in sospeso su più indirizzi, svuotando i wallet del bot in un'unica transazione.

Ulteriori analisi dello sviluppatore banteg hanno indicato che l'exploit ha funzionato come una trappola accuratamente progettata. Si è comportato normalmente per un lungo periodo prima di passare alla modalità di furto degli asset.

Uno dei più grandi bot MEV di Ethereum

Il bot jaredfromsubway.eth opera su Ethereum dall'inizio del 2023 ed è considerato uno dei maggiori partecipanti al mercato degli attacchi sandwich della rete. Tali bot traggono profitto piazzando transazioni immediatamente prima e dopo le operazioni degli utenti.

In seguito all'exploit, un account X che dichiarava di appartenere all'operatore del bot ha affermato che le perdite ammontavano a 15 milioni di dollari e ha offerto una ricompensa di 1 milione di dollari per la restituzione dei fondi. Tuttavia, i ricercatori ritengono che l'account sia probabilmente falso, poiché non vi sono prove che lo colleghino all'effettivo operatore del bot.

L'incidente si aggiunge a una tendenza più ampia di crescenti perdite nel settore DeFi. Secondo il CEO di Binance Richard Teng, gli hack DeFi hanno causato 621 milioni di dollari di danni nel solo mese di aprile 2026. Ha sostenuto che la crescita continua del settore dipenderà da misure di sicurezza più forti per gli utenti e gli smart contract.

In precedenza, alcuni hacker avevano compromesso Humanity Protocol dopo aver ottenuto l'accesso alle chiavi private di un membro della Humanity Foundation. Gli analisti hanno stimato le perdite di quell'attacco in oltre 30 milioni di dollari.

Questo materiale può contenere opinioni di terze parti, nessuno dei dati e delle informazioni su questa pagina web costituisce consulenza sugli investimenti secondo il nostro Disclaimer. Sebbene aderiamo a una rigorosa Integrità Editoriale, questo post può contenere riferimenti a prodotti dei nostri partner.