Атакующий опустошил крупнейший ‘сэндвичный’ бот Ethereum на $7.5 миллиона в ироничной эксплуатации

21.06.2026, 10:30
Атакующий опустошил крупнейший 'сэндвичный' бот Ethereum на $7.5 миллиона в ироничной эксплуатации

Атакующий обманул jaredfromsubway.eth, заставив его одобрить фальшивые торговые маршруты, после чего использовал эти одобрения для вывода средств в WETH, USDC и USDT. В результате атаки более $7.5 миллиона были выведены из известного бота MEV на Ethereum jaredfromsubway.eth, используя его автоматическую торговую логику, а не традиционные методы, такие как ошибки в контрактах или фишинг. В течение нескольких недель атакующий заманивал бота, заставляя его одобрять вредоносные вспомогательные контракты через поддельные токены и ликвидные пулы, имитирующие активы, такие как WETH, USDC и USDT. Затем, используя эти открытые одобрения, он смог вывести средства и перенаправил часть из них через Tornado Cash.

Этот инцидент подчеркивает как масштаб, так и риски индустриализированной деятельности сэндвичных ботов: jaredfromsubway.eth ответственен примерно за 70% атак сэндвичей на Ethereum, которые обходятся трейдерам в $60 миллионов в год, демонстрируя, как системы, работающие на основе распознавания паттернов, могут стать жертвами собственных алгоритмов. Jaredfromsubway.eth, один из самых известных ботов MEV на Ethereum, был опустошен на более чем $7.5 миллиона в результате использования атакующим автоматической торговой логики самого бота против него. Бот известен своими сэндвич-атаками, формой максимально извлекаемой ценности (MEV), при которой автоматический трейдер обнаруживает ожидаемую транзакцию, покупает перед ней, позволяет жертве торговать по худшей цене, а затем сразу же продает. В результате получается скрытый налог на пользователей, который может накапливаться на протяжении тысяч сделок.

Атакующие в формате сэндвичей обычно не считаются формой эксплуатации, а рассматриваются в криптокругах как форма хищнического поведения, которое извлекает ценность из пользователей, приводит к росту комиссий за газ и не приносит пользы ни сети, ни пользователям. Компания безопасности Blockaid сообщила, что инцидент в субботу не был обычным фишингом и не был простой ошибкой в контракте жертвы. Атакующий вместо этого нацелился на систему принятия решений бота.

Подготовка была проведена на протяжении нескольких недель, когда атакующий развернул десятки фальшивых токенов и фальшивых ликвидных пулов, которые выглядели как прибыльные сделки. Некоторые из них имитировали знакомые активы, такие как обернутый эфир (WETH) и стабильные монеты, привязанные к доллару, такие как USDC и USDT. Эта приманка сработала, как и ожидалось. Бот jaredfromsubway.eth увидел то, что выглядело как возможности MEV, и сгенерировал одобрения для вспомогательных контрактов, контролируемых атакующим, чтобы тратить токены от его имени. Эти одобрения использовались сразу в рамках торгов в ранних тестах, но позже атакующий создал маршруты, где одобрения оставались открытыми.

Это оставило атакующему действующую возможность выводить средства. И они воспользовались этими открытыми одобрениями, чтобы перевести WETH, USDC и USDT из контрактов jaredfromsubway.eth, опустошив более $7.5 миллиона. Часть украденных средств позже была отправлена в Tornado Cash, как показали данные on-chain, проанализированные CoinDesk. Ирония ситуации была неоспорима. Jaredfromsubway.eth долгое время был одним из самых заметных символов токсичного MEV на Ethereum. Сэндвич-атаки обходятся трейдерам Ethereum примерно в $60 миллионов в год, с 60,000 до 90,000 атак в месяц с ноября 2024 по октябрь 2025 года. Примерно 70% из этих атак было связано с jaredfromsubway.eth, который активно работает с начала 2023 года.

CoinDesk сообщал в мае, что тот же бот даже провел сэндвич-атаку на небольшую сделку сооснователя Ethereum Виталика Бутерина. Он вложил $1.14 миллиона, чтобы обойти сделку Бутерина, заработав всего $4 (после уплаты сборов, бот заработал лишь несколько долларов на этой конкретной сделке). Сделка была стоила всего несколько долларов, и убыток был незначительным, но это показало, насколько индустриализированным стал бот. Он сканировал мемпул на предмет чего угодно, вокруг чего он мог бы вставить себя. Хотя инцидент в субботу не делает сэндвич-атаки менее вредными, он демонстрирует риск работы систем, которые одобряют транзакции на скорости машины на основе распознавания паттернов и сигналов о прибыли. Jaredfromsubway.eth годами извлекал выгоду из трейдеров, которые не замечали бота. Но в субботу бот тоже не заметил предстоящую сделку.

Читайте также

Все новости
Виталик Бутерин предлагает новые меры защиты Эфириума от квантовых угроз
11.08.2026

Виталик Бутерин предлагает новые меры защиты Эфириума от квантовых угроз

Виталик Бутерин, сооснователь Эфириума, выдвинул инициативу по изменению программы развития сети Эфириума, чтобы усилить защиту блокчейна от возможных угроз со стороны квантовых компьютеров. Программа, известная как Strawmap, или 'Соломенная карта', была разработана еще в 2023 году, но вопрос о квантовой защите не был тогда приоритетным. В новой версии программы Бутерин обозначил несколько ключевых задач, включая […]

Читать статью
Trump Media меняет подход к криптовалютам после убытка в $238 миллионов
11.08.2026

Trump Media меняет подход к криптовалютам после убытка в $238 миллионов

Компания Trump Media объявила о значительном чистом убытке в размере $238 миллионов за второй квартал, что вынуждает её пересмотреть существующую стратегию в области цифровых активов. В рамках нового подхода руководство планирует сосредоточить больше ресурсов на основных медиапроектах, таких как Truth Social, Truth+ и Truth.Fi. Эти платформы играют ключевую роль в бизнесе компании и предполагают дальнейшее […]

Читать статью
Spotify пометит ИИ-артистов и уберет их из рекомендаций
11.08.2026

Spotify пометит ИИ-артистов и уберет их из рекомендаций

Spotify анонсировал введение нового значка под названием AI Persona, который будет отображаться на профилях и в поисковых результатах ИИ-исполнителей. С начала сентября этот значок станет видимым в плейлистах, что позволит пользователям легко идентифицировать контент, созданный искусственным интеллектом. Одним из ключевых изменений является то, что треки ИИ-артистов полностью исключаются из алгоритмических и редакционных рекомендаций на платформе. […]

Читать статью