
Один из самых известных MEV-ботов сети Ethereum, jaredfromSubway.eth, лишился, по оценкам, от $7,5 млн до $15 млн в результате контр-MEV-атаки типа honeypot («приманка»).
Как устроена атака
По данным BlockSec, на выводы которой опирается сообщение, атакующий использовал против бота поддельные токен-контракты и механику разрешений (approvals). Бот выдавал одобрения на распоряжение активами фальшивым контрактам, после чего средства выводились.
Речь идёт о так называемом контр-MEV: приманка рассчитана именно на автоматических сэндвич-ботов, которые сканируют мемпул и без участия человека вклиниваются в чужие сделки. Бот, зарабатывающий на опережении транзакций, сам стал целью — механизм, который обеспечивал ему прибыль, обернулся против него.
Почему это важно
Инцидент подсвечивает риск, о котором в индустрии говорят давно: гигиена разрешений в автоматизированных ончейн-системах. Токен-одобрения не имеют срока действия и не требуют повторного подтверждения, а торговый бот раздаёт их массово и без ручной проверки контракта на другой стороне сделки. Достаточно одного одобрения вредоносному контракту, чтобы кошелёк оказался опустошён.
Точный размер потерь не подтверждён: оценки расходятся более чем вдвое — от $7,5 млн до $15 млн.
Источник: NewsBTC



