Хакер Jaredfromsubway проігнорував баунті в 50% і вивів кошти в Tornado Cash
Зловмисник, який зламав MEV-бота Jaredfromsubway у мережі Ethereum, пропустив мільйони доларів через Tornado Cash — попри публічну пропозицію повернути половину викраденого в обмін на white-hat-винагороду.
Переказ коштів вказує на те, що переговори атакувальника мало цікавлять, навіть попри обіцяні оператором бота винагороди та його заяви про контакти з групами з повернення активів.
Як бота обіграли його ж зброєю
За даними Peckshield, злам стався 20 червня і приніс атакувальнику 1 474 WETH, 2,87 млн USDC і 2 млн USDT — при цьому код, судячи з усього, зламано не було.
Інша security-компанія, Blockaid, пояснила механіку: зловмисник випустив набір підроблених wrapper-токенів — fWETH, fUSDC і fUSDT — і звів їх у фальшиві пули ліквідності, які сканер бота сприймав за прибуткові MEV-можливості.
Далі бот робив рівно те, для чого створений: знаходив нібито вигідну угоду й видавав дозволи (approvals) на токени допоміжним контрактам атакувальника. За розбором Blockaid, на ранніх тестових транзакціях ці дозволи витрачалися штатно, тому нічого підозрілого не спливало. Пізніше зловмисник вибудував маршрути, у яких бот продовжував видавати дозволи, але вони вже не відкликалися — так поступово накопичувалися права на розпорядження активами бота.
Коли момент настав, контракт атакувальника скористався цими відкритими дозволами й вивів WETH, USDC і USDT просто з контракту Jaredfromsubway звичайними викликами transferFrom. Крипто-дослідник RaFi, який опублікував докладний розбір інциденту, назвав це «майстер-класом із соціальної інженерії в ончейні».
Оператор піднімав ставку, атакувальник мовчав
Відповідь оператора бота йшла хвилями. Спершу він запропонував $1 млн хакеру за повернення грошей і ще $50 000 тому, хто допоможе його знайти. Невдовзі з’явилося «термінове» баунті на $3 млн за кошти — з обіцянкою повної конфіденційності та без зайвих запитань.
Не отримавши виразної реакції, оператор Jaredfromsubway надіслав ончейн-повідомлення: він готовий прийняти 2 150 ETH, близько 50% здобичі, і дав атакувальнику 48 годин на відповідь, пригрозивши інакше «задіяти всі доступні правові та правоохоронні заходи».
Відповідь, схоже, таки надійшла — але не та. За даними Onchain Lens, атакувальник нещодавно провів через Tornado Cash 2 000 ETH на суму близько $3,4 млн. Також повідомляється, що він продав 1 422 ETH приблизно за $2,4 млн у DAI, а на його гаманці лишилося всього 5 ETH.
Контакт із white-hat-групою
В останньому оновленні оператор бота повідомив, що з ним зв’язалася група, яка називає себе white-hat, і переговори тривають — хоча нічого поки не підтверджено.
Розробники тим часом шукають способи знизити MEV-активність: одна з пропозицій походить від Aptos і передбачає шифрування мемпулу, щоб транзакції лишалися приватними до виконання.
Джерело: CryptoPotato
Новини у світі криптовалют
Випадкова цитата про гроші
"Будущие прибыли основываются на прошлых потерях."












* для пошуку по базі проксі просто вводьте назву країни, наприклад: Росія, США, Таїланд