Хакер Jaredfromsubway проигнорировал баунти в 50% и увёл средства в Tornado Cash
Злоумышленник, взломавший MEV-бота Jaredfromsubway в сети Ethereum, пропустил миллионы долларов через Tornado Cash — несмотря на публичное предложение вернуть половину похищенного в обмен на white-hat-вознаграждение.
Перевод средств указывает на то, что переговоры атакующего мало интересуют, даже несмотря на обещанные оператором бота награды и его заявления о контактах с группами по возврату активов.
Как бота обыграли его же оружием
По данным Peckshield, взлом произошёл 20 июня и принёс атакующему 1 474 WETH, 2,87 млн USDC и 2 млн USDT — при этом код, судя по всему, взломан не был.
Другая security-компания, Blockaid, объяснила механику: злоумышленник выпустил набор поддельных wrapper-токенов — fWETH, fUSDC и fUSDT — и свёл их в фальшивые пулы ликвидности, которые сканер бота принимал за прибыльные MEV-возможности.
Дальше бот делал ровно то, для чего создан: находил якобы выгодную сделку и выдавал разрешения (approvals) на токены вспомогательным контрактам атакующего. По разбору Blockaid, на ранних тестовых транзакциях эти разрешения расходовались штатно, поэтому ничего подозрительного не всплывало. Позже злоумышленник выстроил маршруты, в которых бот продолжал выдавать разрешения, но они уже не отзывались — так постепенно накапливались права на распоряжение активами бота.
Когда момент настал, контракт атакующего использовал эти открытые разрешения и вывел WETH, USDC и USDT прямо из контракта Jaredfromsubway обычными вызовами transferFrom. Крипто-исследователь RaFi, опубликовавший подробный разбор инцидента, назвал это «мастер-классом по социальной инженерии в ончейне».
Оператор поднимал ставку, атакующий молчал
Ответ оператора бота шёл волнами. Сначала он предложил $1 млн хакеру за возврат денег и ещё $50 000 тому, кто поможет его найти. Вскоре появилось «срочное» баунти на $3 млн за средства — с обещанием полной конфиденциальности и без лишних вопросов.
Не получив внятной реакции, оператор Jaredfromsubway отправил ончейн-сообщение: он готов принять 2 150 ETH, около 50% добычи, и дал атакующему 48 часов на ответ, пригрозив в противном случае «задействовать все доступные правовые и правоохранительные меры».
Ответ, похоже, всё же последовал — но не тот. По данным Onchain Lens, атакующий недавно провёл через Tornado Cash 2 000 ETH на сумму около $3,4 млн. Также сообщается, что он продал 1 422 ETH примерно за $2,4 млн в DAI, а на его кошельке осталось всего 5 ETH.
Контакт с white-hat-группой
В последнем обновлении оператор бота сообщил, что с ним связалась группа, называющая себя white-hat, и переговоры продолжаются — хотя ничего пока не подтверждено.
Разработчики тем временем ищут способы снизить MEV-активность: одно из предложений исходит от Aptos и предполагает шифрование мемпула, чтобы транзакции оставались приватными до исполнения.
Источник: CryptoPotato
Новости в мире криптовалют
Случайная цитата о деньгах
"Нельзя купить счастье за деньги, но можно арендовать."













* для поиска по базе прокси просто вводите название страны, например: Россия, США, Таиланд