Hacker stjeler 7,5 millioner dollar fra en av Ethereums største MEV-boter

Hacker stjeler 7,5 millioner dollar fra en av Ethereums største MEV-boter
Stor Ethereum MEV-bot hacket

En av Ethereums mest kjente MEV-boter, jaredfromsubway.eth, har mistet omtrent 7,5 millioner dollar i et sofistikert utnyttelsesangrep. Ifølge blokkjedeanalytikere lurte angriperen handelsalgoritmen til å gi godkjenninger for bruk av tokens til ondsinnede smarte kontrakter under deres kontroll.

Denne artikkelen ble oversatt fra originalen. Les den opprinnelige versjonen av vår korrespondent her.

Etter angrepet ble de stjålne WETH, USDC og USDT konvertert til omtrent 4 427 ETH. Angriperen sendte senere 1 000 ETH gjennom kryptomikseren Tornado Cash.

Forskere sa at hendelsen ikke ble forårsaket av kompromitterte private nøkler, phishing eller en sårbarhet i en stor DeFi-protokoll. I stedet utnyttet angriperen botens automatiserte handelslogikk.

Over flere uker ble dusinvis av falske tokens og svindelaktige likviditetspooler rullet ut, hver designet for å fremstå som en lønnsom handelsmulighet for MEV-boten.

En sofistikert godkjenningsfelle

Ifølge etterforskere godkjente boten gjentatte ganger angriperens smarte kontrakter for å bruke dens eiendeler. Under små testtransaksjoner ble disse tillatelsene brukt legitimt, noe som gjorde at opplegget forble uoppdaget. I større transaksjoner ble imidlertid godkjenningene bevisst stående aktive.

En koordinerende smart kontrakt utøvde deretter disse utestående godkjenningene samtidig på tvers av flere adresser, noe som tømte botens lommebøker i én enkelt transaksjon.

Ytterligere analyse fra utvikleren banteg indikerte at angrepet fungerte som en nøye utformet felle. Den oppførte seg normalt over en lengre periode før den byttet til tyverimodus.

En av Ethereums største MEV-boter

jaredfromsubway.eth-boten har operert på Ethereum siden tidlig i 2023 og anses som en av de største deltakerne i nettverkets marked for sandwich-angrep. Slike boter tjener penger ved å plassere transaksjoner umiddelbart før og etter brukernes handler.

Etter angrepet sa en X-konto som hevdet å tilhøre botens operatør at tapene utgjorde 15 millioner dollar, og tilbød en belønning på 1 million dollar for tilbakeføring av midlene. Forskere mener imidlertid at kontoen sannsynligvis er falsk, da det ikke finnes bevis som knytter den til botens faktiske operatør.

Hendelsen føyer seg inn i en bredere trend med økende tap i DeFi-sektoren. Ifølge Binance-sjef Richard Teng forårsaket DeFi-hacks skader for 621 millioner dollar bare i løpet av april 2026. Han hevdet at bransjens fortsatte vekst vil avhenge av sterkere sikkerhetstiltak for brukere og smarte kontrakter.

Tidligere kompromitterte hackere Humanity Protocol etter å ha fått tilgang til de private nøklene til et medlem av Humanity Foundation. Analytikere anslo tapene fra det angrepet til mer enn 30 millioner dollar.

Dette materialet kan inneholde tredjeparts meninger, ingen av dataene og informasjonen på denne nettsiden utgjør investeringsråd i henhold til vår Ansvarsfraskrivelse. Selv om vi følger strenge Redaksjonelle Retningslinjer, kan dette innlegget inneholde referanser til produkter fra våre partnere.