Jaredfromsubway.eth遭审批陷阱洗劫,损失约$7.5M

Jaredfromsubway.eth遭审批陷阱洗劫,损失约$7.5M

链上分析师和安全研究人员称,伪造代币和虚假流动性路径诱使以太坊最知名的夹层机器人之一保持授权敞口,从而使攻击者得以直接转走 WETH、USDC 和 USDT。

ETH
USDT
USDC

事实核查
该说法的核心机制已得到链上监测机构的直接佐证。PeckShieldAlert确认,WETH/USDC/USDT被盗后被转换为4,400 ETH,其中1,000 ETH被存入Tornado Cash,这与该说法完全一致。该说法中提到的多种损失估算也分别有独立来源支撑:约$7.5M(PeckShield/PANews)、>$15M(Crypto Briefing)以及>$17M(SolanaFloor,经coinfomania转述)。该说法准确地将这些数字表述为持续演变或存在差异的估算,而非断言某一数字为最终定论。美元金额上的差异源于不同来源采用了不同的估值方法,并不构成对底层事件事实的否定或矛盾。
摘要

根据链上分析师和 Blockaid 的说法,以太坊最活跃的 MEV(矿工可提取价值)夹层机器人之一 Jaredfromsubway.eth 于周六遭洗劫,攻击者利用伪造代币合约和虚假流动性池,诱使其自动化交易系统向攻击者控制的合约授予授权。链上数据显示,18:49 UTC 的一笔单笔交易转出了 1,474.58 WETH、约 2.87 million USDC 和约 2 million USDT;Blockaid 对已追踪资产的估值约为 $7.5 million。根据 Lookonchain 的说法,攻击者随后将所得兑换为约 4,427 ETH,并向 Tornado Cash 存入 1,000 ETH。化名开发者 banteg 发布的取证报告称,此次攻击利用了一种“区块触发”开关:在小规模测试批次中行为正常,但在较大批次中会使授权保持敞口,从而让一个协调器合约得以对 66 个子合约调用“withdraw”,直接扫走资金,而非通过交易完成。报告还称,接收地址是一个 EIP-7702 委托账户。一个使用 jaredfromsubway.eth 名称的 X 账号声称损失达到 $15 million,并悬赏 $1 million 寻求资金返还,但多位评论人士指出该账号系冒充者,且没有任何安全公司核实损失超过约 $7.5 million。

术语与概念
  • MEV: “最大可提取价值”的简称,指通过影响区块链交易的排序或纳入来获取的利润。
  • sandwich bot: 一种自动化交易机器人,通过在用户交易前后分别下单,从价格冲击中提取利润。
  • EIP-7702-delegated account: 一种随以太坊 Pectra 升级引入的钱包设置,允许标准账户执行合约代码。