Hackare stjäl 7,5 miljoner dollar från en av Ethereums största MEV-bottar

Hackare stjäl 7,5 miljoner dollar från en av Ethereums största MEV-bottar
Stor Ethereum MEV-bot hackad

En av Ethereums mest kända MEV-bottar, jaredfromsubway.eth, har förlorat cirka 7,5 miljoner dollar i en sofistikerad exploit. Enligt blockkedjeanalytiker lurade angriparen handelsalgoritmen att bevilja godkännanden för token-utgifter till skadliga smarta kontrakt under deras kontroll.

Denna artikel har översatts från originalet. Läs originalversionen av vår korrespondent här.

Efter exploateringen konverterades de stulna WETH, USDC och USDT till cirka 4 427 ETH. Angriparen skickade senare 1 000 ETH genom kryptomixern Tornado Cash.

Forskare uppgav att incidenten inte orsakades av komprometterade privata nycklar, nätfiske eller en sårbarhet i ett större DeFi-protokoll. Istället utnyttjade angriparen bottens automatiserade handelslogik.

Under flera veckor distribuerades dussintals falska tokens och bedrägliga likviditetspooler, var och en utformad för att framstå som en lönsam handelsmöjlighet för denna MEV-bot.

En sofistikerad godkännandefälla

Enligt utredare godkände botten upprepade gånger angriparens smarta kontrakt för att spendera dess tillgångar. Under små testtransaktioner användes dessa behörigheter legitimt, vilket gjorde att upplägget förblev oupptäckt. I större transaktioner lämnades dock godkännandena avsiktligt aktiva.

Ett koordinerande smart kontrakt utnyttjade sedan samtidigt dessa utestående godkännanden över flera adresser, vilket tömde bottens plånböcker i en enda transaktion.

Ytterligare analys av utvecklaren banteg indikerade att exploateringen fungerade som en noggrant utformad fälla. Den betedde sig normalt under en längre period innan den växlade till ett läge för stöld av tillgångar.

En av Ethereums största MEV-bottar

Botten jaredfromsubway.eth har varit verksam på Ethereum sedan början av 2023 och anses vara en av de största deltagarna på nätverkets marknad för sandwich-attacker. Sådana bottar tjänar pengar genom att placera transaktioner omedelbart före och efter användares affärer.

Efter exploateringen uppgav ett X-konto som påstod sig tillhöra bottens operatör att förlusterna uppgick till 15 miljoner dollar och erbjöd en belöning på 1 miljon dollar för att få tillbaka medlen. Forskare tror dock att kontot sannolikt är falskt, eftersom det inte finns några bevis som kopplar det till bottens faktiska operatör.

Incidenten sällar sig till en bredare trend av ökande förluster inom DeFi-sektorn. Enligt Binances VD Richard Teng orsakade DeFi-hack skador för 621 miljoner dollar enbart under april 2026. Han hävdade att branschens fortsatta tillväxt kommer att bero på starkare säkerhetsåtgärder för användare och smarta kontrakt.

Tidigare komprometterade hackare Humanity Protocol efter att ha fått tillgång till de privata nycklarna för en medlem av Humanity Foundation. Analytiker uppskattade förlusterna från den attacken till mer än 30 miljoner dollar.

Detta material kan innehålla åsikter från tredje part, ingen av uppgifterna och informationen på denna webbsida utgör investeringsrådgivning enligt vår Ansvarsfriskrivning. Även om vi följer strikt Redaktionell Integritet, kan detta inlägg innehålla referenser till produkter från våra partners.