Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein ausgeklügelter Angriff auf den MEV-Bot namens JaredFromSubway hinterließ ein Loch von etwa $15 Millionen, nachdem ein schädlicher Schauspieler die Logik ausgenutzt hatte, die der Bot nutzt, um Handelsmöglichkeiten zu erkennen. Anstatt einen direkten technischen Fehler zu zwingen, der Angreifer erstellt gefälschte Schwimmbäder und Token die sich als kostengünstig erwiesen und das automatisierte System dazu gebracht hat, ERC-20 Genehmigungen für "Hilfe"-Verträge zu gewähren, die vom Angreifer kontrolliert werden.
Der Modus operandi war nicht laut: die ersten Bewegungen schienen harmlos Beweise zu sein, um zu bestätigen, wie der Bot auf bestimmte Austauschrouten reagierte, und erst später wurden die Routen geändert, um die Genehmigungen intakt und unverbraucht zu machen. Dieses Verhalten erlaubte es, gültige Ausgabengenehmigungen - bis zu mehr als 92 WETH in Genehmigungen - zu akkumulieren, die schließlich verwendet wurden, um Transfers über Transfer- und Entleerungsvermögen wie WETH, USDC und USDT aus dem Boot-Vertrag auszuführen.

Dieser Vorfall zeigt zwei schwer zu ignorierende Wahrheiten im DeFi-Ökosystem: Zum einen sind MEV-Bots leistungsfähige Werkzeuge, aber auch attraktive Angriffsflächen; zum anderen sind Tokens-Zulassungen ein kritischer Risikovektor, wenn sie an unauditierte Verträge delegiert werden. Jared Von Subway, eine private Operation berühmt für "Sandwich"-Angriffe, hat öffentlich reagiert und bietet Belohnungen, um zu versuchen, Geld zurückzugewinnen, obwohl Verhandlungen mit angeblich weißen Hits und teilweise Rückkehr unsicher bleiben. Der von JaredFromSubway und Blockaids erstem Netzauftritt veröffentlichte öffentliche Faden ist für die Anzeige der Kommuniqués und der offiziellen Zeitleiste verfügbar: Blockaden und JaredFromSubway.
Aus technischer Sicht ist der Ausfall nicht so sehr eine Schwachstelle im ERC-20-Standard als schlechte Trust-Control-Architektur: Der Bot vertraute der scheinbaren Rentabilität von On-Kette-Routen, ohne die Authentizität und Sicherheit der beteiligten Gegenparteien und Verträge zu überprüfen. MEV-Bots arbeiten mit minimalen Verzögerungen und automatisierten Entscheidungen, so dass sie anfällig für Betrug, die legitime Signale replizieren. Um dieses Risiko zu reduzieren, können Lösungen wie das Senden von Transaktionen durch private Relais oder die Nutzung von Infrastrukturen, die die öffentliche Exposition des Mempools vermeiden helfen; Community- und Bots-Betreiber verwenden bereits Alternativen wie Flashbots, um bestimmte Arten von Wertextraktion im Mempool zu mindern ( Flashbots)
Die Auswirkungen für DeFi-Projekte und Betreiber sind klar: die Genehmigungen von minimalem Privileg und unter menschlicher oder multisig Kontrolle, nicht implizite Eigenschaften des automatisierten Durchflusses. Praktische Empfehlungen umfassen die Umsetzung von Zeitvergabegrenzen, die Verwendung von Verträgen, die eine multilaterale Bestätigung erfordern, um signifikante Beträge zu genehmigen, zu prüfen und zu markieren Helferverträge über on-chain-weiß-Listen und die Möglichkeitserkennungslogik von der endgültigen Ausführung von Geldern zu trennen. Auch die Simulation und Prüfung von Routen mit Replay-Umgebungen (Tenderly, Hardhat, Mempool-Simulatoren) und statische Analyse-Tools, bevor die Erlaubnis zu jedem Vertrag reduziert das Risiko der Interaktion mit schädlichem Code.

Für Sicherheitsbeamte und -entwickler ist es auch wichtig, Echtzeit-Benachrichtigungen über ungewöhnliche Änderungen der Eigenschaften und des Tokens-Saldos durchzuführen und schnelle Reaktionsprozesse beizubehalten, die den Widerruf von Genehmigungen oder die Verbringung von Geldern zu sicheren Haftverträgen ermöglichen. Die private Schlüsselverwaltung und die Trennung von operativen Rollen (Analyse, Unterschrift, Ausführung) minimieren die Möglichkeit, dass eine einzige automatisierte Routine Geld ohne menschliche Überwachung zu genehmigen und zu verlieren.
Über technische Maßnahmen hinaus stellt der Vorfall Fragen über Governance und Ethik in MEV: Privatgeschäfte mit der Fähigkeit, Sandwich-Angriffe zu führen, erzeugen Äußerlichkeiten in der Handelserfahrung von Einzelhandelsnutzern und ein Misserfolg, der Millionen gestohlener Dollar zur Folge hat, erhöht Regulierungs- und Gemeinschaftsdruck auf diese Akteure. Die Balance zwischen Marktinnovation und operativer Verantwortung muss auf anspruchsvollere Sicherheitsstandards ausgerichtet sein, wenn das Modell groß angelegt werden will.
Schließlich ist dieser Angriff ein Weckruf für jeden Schauspieler, der Finanzentscheidungen on-chain automatisiert: Geschwindigkeit ersetzt keine Sorgfalt. Die Prüfung jeder Schicht, die Einschränkung von Privilegien, die Verwendung von privaten Relais, gegebenenfalls und die Aufrechterhaltung von menschlichen und Multisig-Prozessen für bedeutende Bewegungen sind praktisch, dass, kombiniert, reduzieren Sie die Wahrscheinlichkeit, dass eine ähnliche Explosion wiederholt werden kann.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...