O caçador se tornou a caça, e o caçador estava de posse de uma fortuna em ETH roubado quando tudo aconteceu.
JaredFromSubway.eth, o bot MEV (Mean Extended Value) mais ativo e odiado, também conhecido como bot de "front running" no Ethereum, funciona identificando oportunidades para se inserir à frente de uma negociação pendente. Ele fura a fila pagando taxas de gás mais altas e comprando os tokens que deveriam ser seus, forçando a execução da sua ordem com tokens a preços mais altos. Depois que você paga a mais pelas suas moedas, o bot vende imediatamente as que comprou pelo novo preço mais alto. Embora o lucro em cada transação seja geralmente pequeno, multiplique isso por centenas de transações por hora e essa prática adiciona milhões em custos extras para os traders todos os anos.
Mas foram os favoritos que sofreram um duro golpe no fim de semana, quando um atacante construiu uma elaborada estrutura. Honeypots Projetado para se parecer exatamente com o tipo de oportunidade de lucro que o bot foi programado para buscar. A empresa de segurança Blockaid divulgou a vulnerabilidade no sábado, e o rastro na blockchain conta uma história que deixou toda a comunidade cripto radiante. O bot fez exatamente o que foi programado para fazer. O atacante apenas se certificou de que ele o fizesse nos contratos errados. Para quem já perdeu alguns centavos em um ataque do tipo "sanduíche" ao tentar trocar criptomoedas na Uniswap, esta pode ser a notícia mais satisfatória do ano.
Não houve nenhum comentário por parte da operadora além da oferta de recompensa, e é improvável que haja algum em breve.
Como um caçador construiu uma armadilha melhor
O atacante implantou 66 contratos de tokens falsos, cada um imitando a aparência e a interface de ativos reais como WETH, USDC e USDT, e emparelhou cada um com um pool de liquidez fictício. As rotas foram cuidadosamente projetadas para que a lógica de decisão automatizada do bot identificasse os contratos como uma oportunidade legítima de "sanduíche". As primeiras iscas funcionaram exatamente como uma negociação normal de MEV. Pequenas aprovações foram enviadas, a troca foi concluída sem problemas e as aprovações foram consumidas pela negociação. O modelo de risco do bot não teve motivos para hesitar.
Então a armadilha se fechou. Nas transações de isca maiores, o atacante estruturou as trocas de forma que as aprovações permanecessem em aberto em vez de serem gastas em uma negociação real. Quando alguém percebeu, JaredFromSubway havia silenciosamente concedido permissões de gasto de tokens em USDC, USDT e WETH para uma série de contratos auxiliares controlados pelo atacante. O bot não foi hackeado no sentido tradicional. Não houve falha no contrato inteligente, nenhuma chave privada comprometida, nenhuma frase mnemônica vazada. A exploração foi comportamental, e o bot foi enganado para conceder permissão da mesma forma que concede permissão todos os dias, só que para a carteira errada.
Algo entre 7 e 15 milhões de dólares em ETH, perdidos.
Assim que as aprovações foram concedidas, o atacante drenou o capital de giro do bot e trocou a maior parte por aproximadamente 4,427 ETH, equivalentes a cerca de US$ 7.7 milhões na época da transação. Analistas on-chain da HTX e de outras empresas de rastreamento observaram que 1,000 ETH desses fundos foram imediatamente transferidos para o Tornado Cash, o serviço de mistura que foi sancionado pelo Tesouro dos EUA antes de ser removido da lista de sanções no início deste ano. O restante dos fundos ainda está sendo rastreado em diversas carteiras, com várias exchanges já sinalizando endereços de depósito vinculados ao atacante. Alguns relatos estimam o prejuízo final em um valor ainda maior. BleepingComputer elevando o valor para perto de 15 milhões de dólares quando todas as aprovações forem somadas.
O operador do JaredFromSubway, que nunca se identificou publicamente, não se calou. Poucas horas após o roubo, ele usou uma mensagem de entrada de dados na blockchain para oferecer ao atacante uma recompensa de 2,150 ETH, quase metade dos fundos roubados, pela devolução do restante em 48 horas. O operador afirmou que nenhuma outra ação seria tomada caso os fundos fossem devolvidos. O prazo começou a correr e, até o momento da publicação deste texto, nada havia sido devolvido. Seja qual for o valor final, esta é a maior perda individual para uma operação privada de MEV na história do Ethereum, e a oferta de recompensa representa a primeira vez que a equipe do JaredFromSubway se manifesta publicamente por meio de algo além de transações em bloco.
A piada cósmica que ninguém perde
Não há como sentir pena do operador de um bot que passou anos extraindo valor de cada usuário comum ingênuo o suficiente para realizar trocas com slippage padrão. O atacante acusado, na prática, conduziu uma operação anti-MEV, uma tática teorizada em artigos acadêmicos há anos, mas raramente executada nessa escala. Ao criar oportunidades que pareciam lucrativas, mas que na verdade eram projetadas para atrair aprovações, o atacante transformou os pontos fortes do bot — velocidade e agressividade — em sua maior vulnerabilidade. É o exemplo mais próximo de justiça poética que o mundo das criptomoedas presenciou este ano, e um dos exemplos mais claros de predador se tornando presa desde que o gênero foi inventado.
A grande lição, para qualquer operador de sanduíches ou outro sistema automatizado de arbitragem no Ethereum, é que o cenário está mudando. O combate ao MEV não é mais apenas pesquisa, e a lógica de aprovação que cada bot usa para interagir com novos contratos tornou-se parte da superfície de ataque. Operadores que passaram anos otimizando velocidade e custo de gás agora também precisam otimizar a confiança. JaredFromSubway está em silêncio na blockchain desde o esvaziamento, o prazo para a recompensa ainda está correndo e a comunidade ainda está rindo. Em algum lugar por aí, um criador de honeypot muito paciente está observando US$ 7.7 milhões em novas carteiras se acomodarem. Independentemente de a recompensa ser aceita ou não, a mensagem já foi entregue a todos os outros operadores de bots de MEV na rede. A ganância tem um preço, e finalmente está sendo paga na mesma moeda que foi usada para extraí-la.
---------------
Autor: Cedric Holloway
Sala de Imprensa de Nova York
Quebrando Crypto News
Sem comentários
Postar um comentário