7 ساعت پیش
زمان مطالعه : 7 دقیقه
بزرگترین عامل حملات ساندویچی اتریوم هدف قرار گرفت؛ ۷.۵ میلیون دلار به سرقت رفت
ربات Jaredfromsubway.eth که یکی از مشهورترین عاملان حملات ساندویچی در اکوسیستم اتریوم محسوب میشود، این بار خود قربانی یک حمله هوشمندانه شد و بیش از ۷.۵ میلیون دلار به سرقت رفت. مهاجم با ساخت دهها قرارداد و استخر نقدینگی جعلی توانست منطق تصمیمگیری خودکار ربات را فریب دهد و به داراییهای آن دسترسی پیدا کند. این حادثه بار دیگر نشان میدهد که حتی پیشرفتهترین سیستمهای خودکار بازار کریپتو نیز در برابر حملات پیچیده مصون نیستند.
یکی از معروفترین و سودآورترین رباتهای MEV در بازار کریپتو، Jaredfromsubway.eth، هدف یک حمله پیچیده قرار گرفت و بیش از ۷.۵ میلیون دلار به سرقت رفت. این ربات که سالها از طریق اجرای حملات «ساندویچی» سودهای کلانی به دست آورده بود، این بار قربانی همان سازوکارهای خودکار شد که تاکنون برای آن درآمدزایی میکردند.
نکات مهم
- ربات MEV معروف Jaredfromsubway.eth بیش از ۷.۵ میلیون دلار از دست داد.
مهاجم با استفاده از قراردادهای جعلی، سیستم خودکار ربات را فریب داد.
این حمله نه فیشینگ بود و نه ناشی از یک باگ رایج در قرارداد هوشمند.
این ربات در دورهای مسئول حدود ۷۰ درصد حملات ساندویچی روی شبکه اتریوم بوده است.
ماجرای هک ربات Jaredfromsubway.eth چه بود؟
شرکت امنیت بلاکچین Blockaid اعلام کرد این حادثه روز شنبه رخ داده و مهاجم توانسته با استفاده از قراردادهای تحت کنترل خود، سیستم اجرای خودکار MEV این ربات را فریب دهد.
در نتیجه، ربات به اشتباه مجوز دسترسی (Token Approval) به برخی قراردادهای مخرب صادر کرد و مهاجم بعداً از همین مجوزها برای سرقت داراییها استفاده کرد.
در این رابطه بخوانید : مقایسه آینی گلد Ayni Gold و تتر گلد Tether Gold (XAUT): دو رویکرد متفاوت به طلای آنچین
Blockaid در شبکه اجتماعی X نوشت:
«این یک حمله فیشینگ کلاسیک یا آسیبپذیری قرارداد هوشمند نبود.»
حمله ساندویچی چیست؟
رباتهای MEV یا Maximal Extractable Value برنامههایی هستند که تراکنشهای تأییدنشده را در بلاکچین رصد میکنند و با تغییر ترتیب اجرای آنها سود کسب میکنند.
یکی از رایجترین روشهای آنها «حمله ساندویچی» (Sandwich Attack) است.
در این نوع حمله، ربات قبل و بعد از تراکنش کاربر سفارشهایی ثبت میکند تا از تغییر قیمت ایجادشده توسط معامله قربانی سود ببرد.
حملات ساندویچی در شبکه اتریوم سالانه حدود ۶۰ میلیون دلار به معاملهگران ضرر وارد میکنند.
همچنین بین نوامبر ۲۰۲۴ تا اکتبر ۲۰۲۵ ماهانه بین ۶۰ تا ۹۰ هزار حمله ساندویچی ثبت شده که حدود ۷۰ درصد آنها به Jaredfromsubway.eth نسبت داده میشود.
مهاجم چگونه ربات را فریب داد؟
«راز نیو» (Raz Niv)، مدیر فناوری Blockaid، توضیح داد که این حمله از نوع Counter-MEV Honeypot Attack بوده است.
به گفته او، مهاجم طی چند هفته ۶۶ قرارداد توکن جعلی ایجاد کرد که از نظر نام و رابط کاربری بسیار شبیه به توکنهای شناختهشدهای مانند رپد اتر (WETH)، یو اس دی کوین USDC و تتر USDT بودند.
سپس این توکنهای جعلی با استخرهای نقدینگی تقلبی ترکیب شدند تا فرصتهای معاملاتی سودآور به نظر برسند. دقیقاً همان نوع فرصتهایی که رباتهای MEV برای شکار آنها طراحی شدهاند.
نیو گفت:
همچنین بخوانید : ارز دیجیتال تتر (USDT) چیست؟ معرفی کامل محبوبترین استیبلکوین بازار
«ربات دقیقاً همان کاری را انجام داد که برای آن برنامهریزی شده بود و به برخی قراردادهای تحت کنترل مهاجم اجازه دسترسی به داراییهای واقعی خود را داد.»
او افزود:
«در واقع ربات ناخواسته کلید دسترسی به میلیونها دلار از خزانه خود را در اختیار مهاجم قرار داد.»
سرقت داراییها در یک تراکنش
پس از دریافت مجوزهای لازم، مهاجم در یک تراکنش تمامی ۶۶ درب پشتی ایجادشده را فعال کرد و داراییهای موجود شامل اتر (ETH)، یواسدی کوین (USDC) و تتر (USDT) را از کیف پولهای مرتبط خارج کرد.
بر اساس دادههای آنچین، بخشی از وجوه سرقتشده نیز به سرویس میکسر Tornado Cash منتقل شده تا ردیابی آن دشوارتر شود.
جالب است بدانید که در ماه مه، ویتالیک بوترین، همبنیانگذار اتریوم، نیز هدف حمله ساندویچی همین ربات قرار گرفته بود.
در آن زمان بوترین هنگام تبدیل ۲۶,۵۴۴ توکن DigitalBits (با ارزش حدود ۲ دلار در آن زمان) هدف این ربات قرار گرفت.
اگرچه میزان ضرر ناچیز بود، اما این اتفاق نشان داد حتی کوچکترین تراکنشها نیز میتوانند توسط رباتهای MEV هدف قرار گیرند.
واکنش کاربران بازار
خبر هک شدن این ربات واکنشهای گستردهای در جامعه کریپتو به همراه داشت.
«دیوید گوکشتیِن»، سرمایهگذار و تحلیلگر بازار، در واکنش به این اتفاق نوشت:
«نباید از این اتفاق خوشحال باشیم و نباید آن را جشن بگیریم؛ اما اگر قبلاً قربانی حملات ساندویچی این ربات شده باشید، احتمالاً از شنیدن این خبر ناراحت نخواهید شد.»
جمعبندی
ربات Jaredfromsubway.eth که یکی از مشهورترین عاملان حملات ساندویچی در اکوسیستم اتریوم محسوب میشود، این بار خود قربانی یک حمله هوشمندانه شد و بیش از ۷.۵ میلیون دلار به سرقت رفت. مهاجم با ساخت دهها قرارداد و استخر نقدینگی جعلی توانست منطق تصمیمگیری خودکار ربات را فریب دهد و به داراییهای آن دسترسی پیدا کند. این حادثه بار دیگر نشان میدهد که حتی پیشرفتهترین سیستمهای خودکار بازار کریپتو نیز در برابر حملات پیچیده مصون نیستند.
ترجمه شده توسط مجله خبری نیپوتو
خرید و فروش ارزهای دیجیتال از امروز شروع کنید
ممکن است علاقه مند باشید
ثبت دیدگاه
لیست نظرات (0)
انتخاب سردبیر
مفاهیم پایه
بیشتر بخوانید




























