JaredFromSubway.eth หนึ่งในบอทแซนด์วิชแอทแท็กที่ฉาวที่สุดของ Ethereum (ETH) ถูกกวาดทรัพย์ไปมากกว่า 7.5 ล้านดอลลาร์ หลังผู้โจมตีหันเอาระบบเทรดอัตโนมัติของมันมาใช้เล่นงานตัวมันเอง
ประเด็นสำคัญ:
- JaredFromSubway.eth สูญเสียเงินมากกว่า 7.5 ล้านดอลลาร์ เมื่อระบบเทรดอัตโนมัติอนุมัติสัญญาที่ผู้โจมตีควบคุม
- ผู้โจมตีวางโทเค็นปลอม 66 รายการและพูลสภาพคล่องปลอมตลอดหลายสัปดาห์เพื่อล่อบอท
- เงินที่ถูกขโมยบางส่วนถูกส่งผ่าน Tornado Cash และยังไม่ทราบตัวตนผู้โจมตี
JaredFromSubway.eth ถูกกวาดทรัพย์ในกับดัก honeypot
ไม่มีโค้ดใดถูกเจาะ
บอทถูกดูดเงินในวันเสาร์ หลังระบบอัตโนมัติของมันอนุมัติการใช้โทเค็นให้กับสัญญาที่ผู้โจมตีควบคุม ทำให้เทรเชอรีของตัวเองตกไปอยู่ในมือคนร้าย บริษัทความปลอดภัย Blockaid ระบุ เหตุการณ์นี้ โดยตัดความเป็นไปได้ทั้งการฟิชชิงและช่องโหว่ใด ๆ ภายในสัญญาของเหยื่อที่เงินถูกดึงออกมา
Raz Niv ประธานเจ้าหน้าที่ฝ่ายเทคโนโลยีของ Blockaid อธิบาย ปฏิบัติการนี้ว่าเป็น honeypot แบบ counter-MEV ซึ่งเป็นกับดักที่สร้างขึ้นเพื่อใช้ประโยชน์จากตรรกะแบบ trust-minimized ที่บรรดาเทรดเดอร์อัตโนมัติพึ่งพาอย่างเงียบ ๆ มันมุ่งเป้าไปที่สิ่งที่บอทถูกสร้างมาเพื่อไล่ล่า
ตลอดหลายสัปดาห์ ผู้โจมตีได้วางโทเค็นปลอม 66 รายการที่เลียนแบบชื่อของ Wrapped Ether, USDC (USDC) และ Tether (USDT) จากนั้นจับคู่กับพูลสภาพคล่องปลอม พูลเหล่านั้นดูเหมือนโอกาสอาร์บิทราจง่าย ๆ ซึ่งเป็นกำไรประเภทที่บอทสแกน mempool เพื่อหาและแซงหน้าทุกบล็อก ธุรกรรมเดียวกวาดทั้งสามรายการไปหมด
อ่านเพิ่มเติม: XRP เผชิญบททดสอบเลเวอเรจ เมื่อดีมานด์ ETF มูลค่า 1.44 พันล้านดอลลาร์เจอกระแสเทขาย
บอท MEV เผชิญปัญหาเรื่องความไว้วางใจ
การพลิกเกมครั้งนี้สร้างความเจ็บแสบ เพราะบอทนี้ ติดอันดับ ในบรรดาเครื่องจักรทำกำไรที่ผู้คนในคริปโตไม่ชอบมากที่สุด โดยทำงานมาตั้งแต่ปี 2023 และรายงานว่าโกยเงินหลายสิบล้านจากเทรดเดอร์ที่ไม่เคยเห็นคำสั่งซื้อขายปิดล้อมรอบการสวอปของตน
ผู้ดำเนินการของมันติดอันดับหนึ่งในผู้ใช้แก๊สหนักสุดของ Ethereum มานาน บางครั้งเผา Ether มากกว่าสองร้อยเหรียญในวันเดียวเพื่อแย่งตำแหน่งด้านหน้าของแต่ละบล็อก
นักวิจัยประเมินว่าราว 70% ของการแซนด์วิชแอทแท็กบน Ethereum ทั้งหมดเชื่อมโยงกับบอทนี้ ซึ่งเป็นพฤติกรรมที่คาดว่าทำให้เทรดเดอร์ทั่วเครือข่ายสูญเสียมูลค่าราว 60 ล้านดอลลาร์หรือมากกว่าต่อปี จึงแทบไม่มีใครเห็นใจนัก บอทแซนด์วิชจะวางคำสั่งหนึ่งไว้ก่อนธุรกรรมที่รอดำเนินการ และอีกคำสั่งไว้ด้านหลัง จากนั้นก็เก็บส่วนต่างราคาที่มันสร้างขึ้น ราวกับภาษีที่มองไม่เห็นจากผู้ใช้ทั่วไปซึ่งแทบไม่รู้ตัว
นักลงทุนคริปโต David Gokhshtein เตือนว่าไม่ควรฉลอง แม้จะยอมรับว่าคนที่เคยโดนบอทนี้แซนด์วิชคงไม่รู้สึกสงสารมันเท่าไร เงินที่ถูกขโมยไปบางส่วนถูกย้ายผ่าน Tornado Cash แล้ว
การดูดเงินครั้งนี้ปิดฉากการวิ่งที่ยาวนานและดุดัน ในเดือนพฤษภาคม บอทได้แซนด์วิชแอทแท็กผู้ร่วมก่อตั้ง Ethereum Vitalik Buterin ระหว่างการสวอปโทเค็นเล็ก ๆ ซึ่งสะท้อนว่าแม้แต่วอลเล็ตชื่อดังยังตกเป็นเป้าของมัน แม้ความสูญเสียนั้นจะไม่มากนัก ความพ่ายแพ้ในวันเสาร์นับเป็นความล้มเหลวที่หายากและมีมูลค่าสูงสำหรับปฏิบัติการที่ดำเนินมาแทบไม่มีใครขวางตลอดกว่าสองปี และผู้สืบสวนยังคงตามรอยว่าเงินที่เหลือถูกส่งไปที่ใด





