Pavlo Kot

Hacker rouba US$ 7,5 milhões de um dos maiores bots de MEV da Ethereum

Hacker rouba US$ 7,5 milhões de um dos maiores bots de MEV da Ethereum
Grande bot de MEV da Ethereum é hackeado

​Um dos bots de MEV mais conhecidos da Ethereum, jaredfromsubway.eth, perdeu aproximadamente US$ 7,5 milhões em um exploit sofisticado. De acordo com analistas de blockchain, o invasor enganou o algoritmo de negociação para conceder aprovações de gastos de tokens a contratos inteligentes maliciosos sob seu controle.

Este artigo foi traduzido do original. Leia a versão original do nosso correspondente aqui.

Após o exploit, os WETH, USDC e USDT roubados foram convertidos em aproximadamente 4.427 ETH. O invasor posteriormente enviou 1.000 ETH através do mixer de cripto Tornado Cash.

Pesquisadores disseram que o incidente não foi causado por chaves privadas comprometidas, phishing ou uma vulnerabilidade em um grande protocolo DeFi. Em vez disso, o invasor explorou a lógica de negociação automatizada do bot.

Ao longo de várias semanas, dezenas de tokens falsos e pools de liquidez fraudulentos foram implantados, cada um projetado para parecer uma oportunidade de negociação lucrativa para o bot de MEV.

Uma armadilha de aprovação sofisticada

De acordo com investigadores, o bot aprovou repetidamente os contratos inteligentes do invasor para gastar seus ativos. Durante pequenas transações de teste, essas permissões foram usadas legitimamente, permitindo que o esquema permanecesse indetectado. Em transações maiores, no entanto, as aprovações foram intencionalmente deixadas ativas.

Um contrato inteligente de coordenação então exerceu simultaneamente essas aprovações pendentes em vários endereços, drenando as carteiras do bot em uma única transação.

Análises adicionais do desenvolvedor banteg indicaram que o exploit funcionou como uma armadilha cuidadosamente projetada. Ele se comportou normalmente por um longo período antes de mudar para o modo de roubo de ativos.

Um dos maiores bots de MEV da Ethereum

O bot jaredfromsubway.eth opera na Ethereum desde o início de 2023 e é considerado um dos maiores participantes no mercado de sandwich attacks da rede. Tais bots lucram ao colocar transações imediatamente antes e depois das negociações dos usuários.

Após o exploit, uma conta no X alegando pertencer ao operador do bot disse que as perdas totalizaram US$ 15 milhões e ofereceu uma recompensa de US$ 1 milhão pela devolução dos fundos. No entanto, pesquisadores acreditam que a conta é provavelmente falsa, pois não há evidências que a liguem ao real operador do bot.

O incidente soma-se a uma tendência mais ampla de perdas crescentes em todo o setor DeFi. De acordo com o CEO da Binance, Richard Teng, os hacks em DeFi causaram US$ 621 milhões em danos apenas durante abril de 2026. Ele argumentou que o crescimento contínuo da indústria dependerá de medidas de segurança mais fortes para usuários e contratos inteligentes.

Anteriormente, hackers comprometeram o Humanity Protocol após obterem acesso às chaves privadas de um membro da Humanity Foundation. Analistas estimaram as perdas desse ataque em mais de US$ 30 milhões.

Este material pode conter opiniões de terceiros, nenhum dos dados e informações nesta página constitui aconselhamento de investimento de acordo com o nosso Aviso Legal. Embora sigamos rigorosos Padrões Editoriais, este post pode conter referências a produtos de nossos parceiros.