Der MEV-Angriff, der durch falsche ERC-20-Zulassungen 15 Millionen abgelassen hat

Autor: Veröffentlicht 4 min de lectura 157 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein ausgeklügelter Angriff auf den MEV-Bot namens JaredFromSubway hinterließ ein Loch von etwa $15 Millionen, nachdem ein schädlicher Schauspieler die Logik ausgenutzt hatte, die der Bot nutzt, um Handelsmöglichkeiten zu erkennen. Anstatt einen direkten technischen Fehler zu zwingen, der Angreifer erstellt gefälschte Schwimmbäder und Token die sich als kostengünstig erwiesen und das automatisierte System dazu gebracht hat, ERC-20 Genehmigungen für "Hilfe"-Verträge zu gewähren, die vom Angreifer kontrolliert werden.

Der Modus operandi war nicht laut: die ersten Bewegungen schienen harmlos Beweise zu sein, um zu bestätigen, wie der Bot auf bestimmte Austauschrouten reagierte, und erst später wurden die Routen geändert, um die Genehmigungen intakt und unverbraucht zu machen. Dieses Verhalten erlaubte es, gültige Ausgabengenehmigungen - bis zu mehr als 92 WETH in Genehmigungen - zu akkumulieren, die schließlich verwendet wurden, um Transfers über Transfer- und Entleerungsvermögen wie WETH, USDC und USDT aus dem Boot-Vertrag auszuführen.

Der MEV-Angriff, der durch falsche ERC-20-Zulassungen 15 Millionen abgelassen hat
Bild generiert mit IA.

Dieser Vorfall zeigt zwei schwer zu ignorierende Wahrheiten im DeFi-Ökosystem: Zum einen sind MEV-Bots leistungsfähige Werkzeuge, aber auch attraktive Angriffsflächen; zum anderen sind Tokens-Zulassungen ein kritischer Risikovektor, wenn sie an unauditierte Verträge delegiert werden. Jared Von Subway, eine private Operation berühmt für "Sandwich"-Angriffe, hat öffentlich reagiert und bietet Belohnungen, um zu versuchen, Geld zurückzugewinnen, obwohl Verhandlungen mit angeblich weißen Hits und teilweise Rückkehr unsicher bleiben. Der von JaredFromSubway und Blockaids erstem Netzauftritt veröffentlichte öffentliche Faden ist für die Anzeige der Kommuniqués und der offiziellen Zeitleiste verfügbar: Blockaden und JaredFromSubway.

Aus technischer Sicht ist der Ausfall nicht so sehr eine Schwachstelle im ERC-20-Standard als schlechte Trust-Control-Architektur: Der Bot vertraute der scheinbaren Rentabilität von On-Kette-Routen, ohne die Authentizität und Sicherheit der beteiligten Gegenparteien und Verträge zu überprüfen. MEV-Bots arbeiten mit minimalen Verzögerungen und automatisierten Entscheidungen, so dass sie anfällig für Betrug, die legitime Signale replizieren. Um dieses Risiko zu reduzieren, können Lösungen wie das Senden von Transaktionen durch private Relais oder die Nutzung von Infrastrukturen, die die öffentliche Exposition des Mempools vermeiden helfen; Community- und Bots-Betreiber verwenden bereits Alternativen wie Flashbots, um bestimmte Arten von Wertextraktion im Mempool zu mindern ( Flashbots)

Die Auswirkungen für DeFi-Projekte und Betreiber sind klar: die Genehmigungen von minimalem Privileg und unter menschlicher oder multisig Kontrolle, nicht implizite Eigenschaften des automatisierten Durchflusses. Praktische Empfehlungen umfassen die Umsetzung von Zeitvergabegrenzen, die Verwendung von Verträgen, die eine multilaterale Bestätigung erfordern, um signifikante Beträge zu genehmigen, zu prüfen und zu markieren Helferverträge über on-chain-weiß-Listen und die Möglichkeitserkennungslogik von der endgültigen Ausführung von Geldern zu trennen. Auch die Simulation und Prüfung von Routen mit Replay-Umgebungen (Tenderly, Hardhat, Mempool-Simulatoren) und statische Analyse-Tools, bevor die Erlaubnis zu jedem Vertrag reduziert das Risiko der Interaktion mit schädlichem Code.

Der MEV-Angriff, der durch falsche ERC-20-Zulassungen 15 Millionen abgelassen hat
Bild generiert mit IA.

Für Sicherheitsbeamte und -entwickler ist es auch wichtig, Echtzeit-Benachrichtigungen über ungewöhnliche Änderungen der Eigenschaften und des Tokens-Saldos durchzuführen und schnelle Reaktionsprozesse beizubehalten, die den Widerruf von Genehmigungen oder die Verbringung von Geldern zu sicheren Haftverträgen ermöglichen. Die private Schlüsselverwaltung und die Trennung von operativen Rollen (Analyse, Unterschrift, Ausführung) minimieren die Möglichkeit, dass eine einzige automatisierte Routine Geld ohne menschliche Überwachung zu genehmigen und zu verlieren.

Über technische Maßnahmen hinaus stellt der Vorfall Fragen über Governance und Ethik in MEV: Privatgeschäfte mit der Fähigkeit, Sandwich-Angriffe zu führen, erzeugen Äußerlichkeiten in der Handelserfahrung von Einzelhandelsnutzern und ein Misserfolg, der Millionen gestohlener Dollar zur Folge hat, erhöht Regulierungs- und Gemeinschaftsdruck auf diese Akteure. Die Balance zwischen Marktinnovation und operativer Verantwortung muss auf anspruchsvollere Sicherheitsstandards ausgerichtet sein, wenn das Modell groß angelegt werden will.

Schließlich ist dieser Angriff ein Weckruf für jeden Schauspieler, der Finanzentscheidungen on-chain automatisiert: Geschwindigkeit ersetzt keine Sorgfalt. Die Prüfung jeder Schicht, die Einschränkung von Privilegien, die Verwendung von privaten Relais, gegebenenfalls und die Aufrechterhaltung von menschlichen und Multisig-Prozessen für bedeutende Bewegungen sind praktisch, dass, kombiniert, reduzieren Sie die Wahrscheinlichkeit, dass eine ähnliche Explosion wiederholt werden kann.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.