MEV-бот Jaredfromsubway, ответственный примерно за 70% атак типа «сэндвич» в сети Ethereum, потерял более 7,5 миллиона долларов в результате «слива разрешений» (allowance drain) после того, как его автоматизированная система разрешила контрактам, контролируемым злоумышленником, тратить его токены.
Бот, известный как Jaredfromsubway.eth, одобрил серию транзакций, которые выглядели как часть прибыльных торговых маршрутов. Эти разрешения остались активными, что позволило злоумышленнику вывести обернутый эфир и два основных стейблкоина из контрактов, связанных с этой операцией.
По сути, инцидент привел к тому, что одна из крупнейших извлекающих торговых систем Ethereum одобрила собственное хищение. Это также подчеркивает уязвимость, с которой сталкиваются автоматизированные трейдеры, которым необходимо оценивать рынки, авторизовывать контракты и выполнять транзакции за доли секунды.
Компания по обеспечению безопасности в блокчейне Blockaid сообщила, что злоумышленник не скомпрометировал приватные ключи бота и не использовал уязвимость в широко используемом протоколе децентрализованных финансов. Вместо этого операция была нацелена на правила, которые бот использовал для выявления и преследования потенциальной прибыли.
Как был опустошен кошелек Jaredfromsubway.eth
По данным Blockaid, злоумышленник потратил несколько недель на развертывание имитационных токенов, пулов ликвидности и вспомогательных контрактов, которые напоминали рынки, против которых бот мог бы обычно торговать.
Фальшивые активы включали версии обернутого Ethereum, USDC и USDT, соединенные торговыми маршрутами, разработанными для генерации сигналов, выглядящих прибыльными. Jaredfromsubway.eth обнаружил эти маршруты и следовал своему обычному процессу, разрешая вспомогательным контрактам перемещать токены в рамках ожидаемых сделок.
Некоторые ранние транзакции использовали разрешения, как и ожидалось, помогая создать шаблон, который система бота продолжала принимать. Более поздние транзакции оставили разрешения неиспользованными.

Это различие дало злоумышленнику возможность через разрешения ERC-20, которые позволяют другому адресу или смарт-контракту тратить указанное количество токенов, принадлежащих утверждающему аккаунту.
Разрешение может оставаться доступным после исходной транзакции, если оно не исчерпано, уменьшено или отозвано.
Как только злоумышленник накопил достаточно неиспользованных разрешений, контракты использовали функцию ERC-20 transferFrom для перемещения реальных WETH, USDC и USDT со счетов бота.
Данные в блокчейне показывают повторяющиеся переводы на общую сумму около 92 WETH, 143 000 долларов США в USDC и 149 000 долларов США в USDT с контракта, связанного с ботом. Средства были направлены на адрес, контролируемый злоумышленником.
Разработчик Yearn Finance Бантег описал финальную операцию как «слив разрешений», а не как обычный обмен токенами. Координирующий контракт вызвал функцию вывода средств в десятках дочерних контрактов, которые проверяли балансы бота и оставшиеся у них разрешения, прежде чем переводить доступные токены.
Часть вырученных средств впоследствии была отправлена через Tornado Cash, сервис микширования криптовалют, который может затруднить отслеживание средств.
Объект атаки — доминирующий оператор «сэндвича»
Jaredfromsubway.eth работает с 2023 года и стал одним из самых заметных участников рынка Ethereum по максимально извлекаемой ценности (MEV).
MEV относится к доходу, получаемому за счет изменения порядка обработки транзакций в блокчейне. При атаке типа «сэндвич» бот идентифицирует ожидающую сделку и покупает актив первым, поднимая его цену. Затем транзакция пользователя исполняется по менее выгодной цене, после чего бот продает актив, захватывая разницу.
Это сделало Jaredfromsubway.eth одним из самых заметных ботов для атак типа «сэндвич» в Ethereum, пока та же автоматизация не стала путем к хищению его собственных средств.
Потери для любого отдельного трейдера могут быть небольшими. Однако при десятках тысяч транзакций эта стратегия может приносить существенный доход, одновременно увеличивая торговые издержки и сетевые сборы.
По сообщениям, эти атаки обходились трейдерам примерно в 60 миллионов долларов ежегодно, при этом около 70% этих потерь были связаны с одним оператором, идентифицированным как Jaredfromsubway.eth.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Oluwapelumi Adejumo




