ربات Jaredfromsubway.eth، یکی از رباتهای ارزشمند و البته بدنام استخراج تراکنش (MEV) در شبکه اتریوم، پس از آنکه یک مهاجم از منطق معاملاتیِ خودکار خود ربات علیه خودش استفاده کرد، بیش از ۷.۵ میلیون دلار از داراییهایش را از دست داد.
این ربات به انجام «حملات ساندویچی» (Sandwich attacks) معروف است؛ شکلی از فرآیند «حداکثر ارزش قابل استخراج» (MEV) که در آن، یک ربات معاملهگرِ خودکار، یک تراکنش در انتظار تایید (پندینگ) را شناسایی میکند، قبل از آن تراکنش خرید خود را انجام میدهد، اجازه میدهد تا کاربرِ قربانی خرید خود را با قیمتی بدتر (گرانتر) انجام دهد و سپس بلافاصله دارایی خود را میفروشد.
نتیجه این کار، یک کارمزد پنهان و کوچک است که تحمیل آن به کاربران در میان هزاران معامله، مبالغ هنگفتی را انباشته میکند.
حملات ساندویچی معمولاً یک نوع هک یا سوءاستفاده (Exploit) به شمار نمیروند، اما در محافل کریپتویی به عنوان یک رفتار شکارچیانه و مخرب به آنها نگاه میشود؛ رفتاری که ارزش دارایی کاربران را به یغما میبرد، منجر به جهش شدید در کارمزد شبکه (Gas fee) میشود و نه به نفع شبکه است و نه به نفع کاربر.

شرکت امنیتی «بلاکاید» (Blockaid) روز شنبه اعلام کرد که این حادثه یک حمله فیشینگ معمولی یا یک باگ ساده در قرارداد هوشمندِ قربانی نبوده است. در عوض، مهاجم سیستم تصمیمگیری این ربات را هدف قرار داده بود.
این سناریو در طول چندین هفته چیده شده بود؛ جایی که مهاجم دهها قرارداد توکن جعلی و استخرهای نقدینگی جعلی (اصطلاحی برای مجموعهای از توکنهای قفلشده در یک صرافی غیرمتمرکز) ایجاد کرد که در ظاهر شبیه به معاملات سودآور به نظر میرسیدند. برخی از این توکنها از داراییهای شناختهشدهای مانند رپد اتریوم (WETH) و استیبلکوینهای وابسته به دلار مانند USDC و USDT تقلید میکردند.
این طعمه، کار خود را به درستی انجام داد. ربات Jaredfromsubway.eth موقعیتهایی را دید که شبیه به فرصتهای سودآور MEV بودند و مجوزهای دسترسی (Approvals) را برای قراردادهای کمکیِ تحت کنترل مهاجم صادر کرد تا بتوانند از طرف ربات، توکن خرج کنند. این مجوزها در آزمایشهای اولیه بلافاصله به عنوان بخشی از معامله استفاده شدند، اما بعداً، مهاجم مسیرهایی را ایجاد کرد که در آنها این مجوزهای دسترسی باز (فعال) باقی میماندند.

این ترفند باعث شد که مهاجم دسترسی دائمی برای برداشت سرمایه داشته باشد. آنها نیز از این مجوزهای باز برای انتقال WETH، USDC و USDT به خارج از قراردادهای Jaredfromsubway.eth استفاده کردند و بیش از ۷.۵ میلیون دلار را به سرقت بردند.
دادههای آنچین (درونزنجیرهای) بررسیشده توسط کویندسک (CoinDesk) نشان داد که بخشی از وجوه سرقتی بعداً به میکسر رمزارزی «تورنادو کش» (Tornado Cash) ارسال شده است.
نادیده گرفتن جنبه کنایهآمیز (کارما) این ماجرا کار سختی است!
ربات Jaredfromsubway.eth مدتهاست که یکی از آشکارترین نمادهای MEV سمی در اتریوم بوده است. حملات ساندویچی سالانه حدود ۶۰ میلیون دلار برای معاملهگران اتریوم هزینه دارد و بین نوامبر ۲۰۲۴ تا اکتبر ۲۰۲۵، ماهانه بین ۶۰,۰۰۰ تا ۹۰,۰۰۰ حمله از این دست رخ داده است.
تقریباً ۷۰ درصد از این حملات به Jaredfromsubway.eth مرتبط بود که از اوایل سال ۲۰۲۳ فعال بوده است.
کویندسک در ماه مه گزارش داد که همین ربات حتی یک تراکنشِ جابهجایی (Swap) کوچک توسط «ویتالیک بوترین»، همبنیانگذار اتریوم را نیز ساندویچ کرده بود. این ربات ۱.۱۴ میلیون دلار وسط گذاشت تا از تراکنش بوترین جلو بزند (Frontrun) تا در نهایت فقط ۴ دلار سود کند (که البته پس از کسر کارمزدها، ربات روی آن تراکنش خاص حتی چند دلاری هم ضرر کرد).
آن معامله فقط چند دلار ارزش داشت و ضرر آن ناچیز بود، اما نشان داد که این ربات تا چه حد صنعتی و پیشرفته شده است. این ربات استخر تراکنشهای منتظر تایید (Mempool) را برای پیدا کردن تقریباً هر چیزی که بتواند خودش را چپانده و دورش ساندویچ کند، اسکن میکرد.
اگرچه حادثه روز شنبه از آسیبرسانی حملات ساندویچی کم نمیکند، اما ریسک اجرای سیستمهایی را نشان میدهد که تراکنشها را با سرعت ماشین و صرفاً بر اساس تشخیص الگو و سیگنالهای سودآوری تایید میکنند.
ربات Jaredfromsubway.eth سالها از معاملهگرانی که متوجه حضور او نمیشدند سود به جیب زد؛ اما روز شنبه، خود این ربات هم متوجه نشد که چه معاملهای در انتظارش است.
منبع: Coindesk
