Sandwich Bot Jaredfromsubway.eth perde US$ 7,5 milhões por sua própria lógica de negociação - Unchained

Jaredfromsubway.eth, um dos bots de valor máximo extraível (MEV) mais notórios do Ethereum, perdeu mais de $7,5 milhões após um atacante usar a própria lógica de negociação do bot contra ele, de acordo com a empresa de segurança Blockaid.

O bot foi criado para ataques de sanduíche, um tipo de MEV no qual um trader automatizado detecta uma transação em fila, entra na frente dela, força a vítima a um preço pior e desfaz a posição logo depois. A Blockaid afirmou que isso não foi um esquema de phishing convencional ou uma falha no contrato vítima. Ao longo de várias semanas, o atacante criou contratos falsos de tokens e pools de liquidez falsos, incluindo rotas counterfeit fWETH, fUSDC e fUSDT, emparelhados com tokens falsos fCAP, que pareciam ser negociações lucrativas.


Esta história é um trecho do boletim informativo Unchained Daily.

Inscreva-se aqui para receber essas atualizações por e-mail gratuitamente


O bot interpretou essas como oportunidades de MEV e concedeu aprovações de gastos a contratos auxiliares controlados pelo atacante. Rotas de teste iniciais consumiram as aprovações na hora, mas as posteriores as deixaram deliberadamente penduradas, dando ao atacante uma porta aberta para mover fundos. Segundo a Blockaid, o bot aprovou aproximadamente 92,16 WETH para um contrato auxiliar do atacante, e uma varredura final usou as permissões abertas para retirar WETH, USDC e USDT via transferFrom. A CoinDesk relatou que parte dos lucros foi posteriormente encaminhada através do Tornado Cash.

Ataques de sanduíche custam aos traders do Ethereum cerca de $60 milhões por ano, e cerca de 70% deles podem ser rastreados até jaredfromsubway.eth, ativo desde o início de 2023. O bot já gastou $1,14 milhão em frontrunning de uma troca trivial de Vitalik Buterin por apenas alguns dólares de lucro. O vazamento também faz rima com o ataque de 2023, no qual um validador desonesto retirou $25 milhões de bots de sanduíche.

Em uma mensagem onchain de 22 de junho, a carteira Jared ofereceu ao atacante uma recompensa de chapéu branco de 50% para devolver 2.150 ETH em 48 horas, ameaçando ação legal e policial caso contrário.

Ouça relacionado: É ‘Todo DeFi inseguro’? O que você precisa saber sobre manter ativos onchain

ETH0,70%
TOKEN-0,43%
Ver original
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • Comentário
  • Repostar
  • Compartilhar
Comentário
Adicionar um comentário
Adicionar um comentário
Sem comentários
  • Fixado