Sandwich Bot Jaredfromsubway.eth perd 7,5 millions de dollars à sa propre logique de trading - Unchained

Jaredfromsubway.eth, l’un des bots de valeur extractible maximale (MEV) les plus notoires d’Ethereum, a perdu plus de 7,5 millions de dollars après qu’un attaquant ait retourné la logique de trading du bot contre lui, selon la société de sécurité Blockaid.

Le bot est conçu pour les attaques en sandwich, un type de MEV dans lequel un trader automatisé détecte une transaction en file d’attente, se place devant elle, force la victime à un prix plus défavorable, puis clôt la position immédiatement après. Blockaid a déclaré qu’il ne s’agissait pas d’un schéma de phishing conventionnel ou d’une faille dans le contrat victime. Sur plusieurs semaines, l’attaquant a créé de faux contrats de tokens et de fausses pools de liquidité, y compris des routes contrefaites de fWETH, fUSDC, et fUSDT associées à de faux tokens fCAP, qui semblaient offrir des transactions rentables.


Cette histoire est un extrait de la newsletter Unchained Daily.

Abonnez-vous ici pour recevoir ces mises à jour par email gratuitement


Le bot a interprété ces opportunités comme des MEV et a accordé des autorisations de dépense à des contrats auxiliaires contrôlés par l’attaquant. Les premières routes de test ont consommé ces autorisations sur place, mais les suivantes les ont délibérément laissées en suspens, donnant à l’attaquant une porte ouverte pour déplacer des fonds. Selon Blockaid, le bot a approuvé environ 92,16 WETH à un contrat auxiliaire de l’attaquant, et une opération finale a utilisé ces autorisations ouvertes pour retirer des WETH, USDC, et USDT via transferFrom. CoinDesk a rapporté qu’une partie des gains a été ultérieurement acheminée via Tornado Cash.

Les attaques en sandwich coûtent aux traders Ethereum environ 60 millions de dollars par an, et environ 70% d’entre elles remontent à jaredfromsubway.eth, actif depuis le début de 2023. Le bot a déjà dépensé 1,14 million de dollars en frontrunning d’un simple échange de Vitalik Buterin pour seulement quelques dollars de profit. La fuite d’argent fait aussi écho à l’attaque de 2023 où un validateur voyou a siphonné 25 millions de dollars de bots en sandwich.

Dans un message onchain du 22 juin, le portefeuille Jared a offert à l’attaquant une prime de 50% pour lui rendre 2 150 ETH dans les 48 heures, sinon il menace d’engager des actions légales et des poursuites par les forces de l’ordre.

Écoute associée : Est-ce que ‘Tout de DeFi est dangereux’ ? Ce que vous devez savoir sur la détention d’actifs en chaîne

ETH0,70%
TOKEN-0,43%
Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
Aucun commentaire
  • Épinglé