以太坊链上知名 MEV 机器人 JaredFromSubway 在周末遭遇攻击,约 750 万美元资金被转走。这次事件并非传统合约漏洞,而是攻击者通过一系列精心设计的交易,诱导机器人暴露授权逻辑,最终取得对部分资金的控制权。
攻击利用授权未及时撤销
区块链安全公司 Blockaid 表示,攻击者先用假代币和欺诈性智能合约制造出看似可获利的交易机会,吸引该机器人参与。JaredFromSubway 会持续扫描以太坊上的可套利交易,为了执行部分操作,它需要临时授权外部地址代为转移资金。
问题出在授权处理并不一致。部分交易完成后,相关权限会立即撤销,但攻击者后续构造的交易并未触发这一流程,导致由攻击者控制的地址继续保留支配权限。Blockaid 认为,这正是资金被进一步转走的关键。
运营方提出 48 小时返还条件
链上信息显示,机器人运营方随后向攻击者发出消息,提出在 48 小时内返还 2,150 枚 ETH,可获得“50% 白帽赏金”。按当前价格计算,这部分 ETH 约值 370 万美元。若对方拒绝返还,运营方称将寻求法律手段,并联系执法部门。
不过,社区对这一表态反应复杂。JaredFromSubway 过去因频繁执行“夹层攻击”而广为人知,这类策略通常被归入 MEV 范畴。其做法是在待确认交易前后插入订单,从而影响用户成交价格并获取利润,因此长期存在争议。
部分资产已转入 Tornado Cash
另一家安全机构 PeckShield 表示,攻击者在窃取包装以太坊和稳定币后,已将部分资产兑换,并把其中一部分转入 Tornado Cash。该工具常被用于混淆链上资金流向,增加后续追踪难度。
MEV 是“最大可提取价值”的简称,通常指验证者或其他链上参与者通过调整交易排序获取额外收益。JaredFromSubway 多年来一直是以太坊上较活跃的相关机器人之一,这次损失也显示,即便是长期依赖自动化策略获利的链上参与者,也可能因授权管理失误而遭到反向利用。
