El cazador acorralado: el MEV Bot más rentable fue hackeado

Odaily星球日报Publicado a 2026-06-21Actualizado a 2026-06-21

Resumen

Un conocido bot de MEV en Ethereum, Jaredfromsubway.eth, fue víctima de un sofisticado ataque, perdiendo más de 7.5 millones de dólares. El ataque, identificado como un "contraataque honeypot de MEV", explotó la lógica automatizada del bot. Los atacantes desplegaron durante semanas 66 contratos y fondos de liquidez falsos que imitaban activos como WETH y USDC, creando oportunidades de arbitraje ilusorias. El bot, al detectarlas, ejecutó transacciones que concedieron permisos a un contrato malicioso. Al no revocar dichos permisos, el atacante pudo drenar posteriormente los fondos del bot en una sola operación. Los activos robados, en ETH, USDC y USDT, fueron divididos y mezclados para evadir el rastreo. Jaredfromsubway.eth es uno de los bots de MEV más activos y lucrativos de Ethereum, conocido por ejecutar sistemáticamente ataques de "sándwich" para capturar ganancias. Se estima que es responsable de alrededor del 70% de estos ataques mensuales en la red y ha generado decenas de millones en ganancias. Este incidente marca un punto de inflexión, demostrando que incluso los actores más agresivos y automatizados de la cadena de bloques son vulnerables a amenazas cada vez más complejas y dirigidas. Tras el hackeo, una cuenta no oficial en X se hizo pasar por el equipo del bot, generando advertencias de posibles intentos de estafa.

Artículo original | Odaily Planet Daily (@OdailyChina)

Autor | Azuma (@azuma_eth)

La conocida dirección de MEV Bot Jaredfromsubway.eth, activa durante mucho tiempo en la red Ethereum, sufrió un ataque dirigido en cadena el sábado, perdiendo más de 7.5 millones de dólares.

Según las investigaciones de Blockaid y varias agencias de análisis en cadena, este incidente no fue un ataque de phishing tradicional ni una explotación de vulnerabilidades de contrato inteligente, sino un "ataque trampa contra-MEV" (counter-MEV honeypot attack) diseñado específicamente para la lógica operativa de los MEV Bots.

El atacante, durante varias semanas previas, desplejó de manera organizada 66 contratos de tokens falsos y grupos de liquidez ficticios. Estos activos fueron cuidadosamente enmascarados en cadena como activos estables principales como WETH, USDC, USDT, y se construyeron rutas de comercio de arbitraje que parecían reales.

En este proceso, la cadena de ataque se desarrolló gradualmente: los grupos de liquidez falsos generaron señales de "diferencial de arbitraje disponible"; el MEV bot identificó automáticamente la oportunidad de arbitraje y ejecutó la transacción; el robot autorizó un contrato auxiliar controlado por el atacante durante la transacción; la autorización no se revocó a tiempo, creando una exposición persistente de permisos; finalmente, el atacante invocó la lógica de puerta trasera previamente establecida en una sola transacción, transfiriendo directamente los activos ETH, USDC y USDT mantenidos por esta dirección de MEV bot.

Los datos en cadena muestran que el valor total de los activos robados a Jaredfromsubway.eth en este caso supera los 7.5 millones de dólares. El atacante posteriormente dividió y transfirió parte de los activos, y dispersó aún más el flujo de fondos mediante herramientas de mezcla de monedas.

¿Quién es Jaredfromsubway.eth? La dirección de MEV Bot más infame

La razón por la que este ataque es tan llamativo ahora es que la parte atacada, Jaredfromsubway.eth, es en sí misma el MEV Bot más activo, más rentable y más infame de la red Ethereum (quizás incluso sin necesidad de añadir 'uno de los').

El llamado "ataque MEV" es esencialmente un tipo de comportamiento de arbitraje en cadena que gira en torno al "derecho de ordenación de transacciones". En la red Ethereum, las transacciones esperan a ser incluidas en un bloque en el mempool, y los constructores de bloques o buscadores pueden ajustar el orden de las transacciones, insertar transacciones o reordenar las transacciones dentro de un bloque para obtener ganancias adicionales.

El tipo de ataque más típico es el "ataque sándwich" (Sandwich Attack) —— el atacante inserta operaciones de compra y venta antes y después de la transacción del usuario, completando el arbitraje en un corto período de tiempo mediante el deslizamiento de precio. Este tipo de comportamiento es extremadamente común en pares de comercio de alta liquidez en DeFi, y constituye también uno de los modelos de ganancias más básicos en el ecosistema MEV.

Jaredfromsubway.eth es precisamente el ejecutor automatizado más representativo bajo este mecanismo. A diferencia de los "robots de arbitraje puntual" tradicionales, este MEV Bot se asemeja más a un sistema de ejecución MEV altamente industrializado. Escucha continuamente las transacciones no confirmadas en el mempool, identifica en tiempo real las rutas de transacción que pueden ser interceptadas, y completa la construcción de la transacción, la subasta de Gas y la inserción en el orden en una ventana de tiempo extremadamente corta, capturando sistemáticamente las ganancias por deslizamiento.

Los datos de Cointelegraph Research muestran que entre noviembre de 2024 y octubre de 2025, ocurrieron aproximadamente de 60,000 a 90,000 ataques sándwich por mes en la red Ethereum, de los cuales alrededor del 70% estaban relacionados con el sistema de estrategias de Jaredfromsubway.eth.

En mayo de este año, cuando el cofundador de Ethereum, Vitalik Buterin, intercambió 26,544 DigitalBits (XDB), su transacción también fue interceptada específicamente por Jaredfromsubway.eth.

Respecto al historial de ingresos de Jaredfromsubway.eth, no existen estadísticas oficiales, pero estimaciones conservadoras sitúan las ganancias acumuladas por MEV de esta dirección durante su período activo en el rango de decenas de millones de dólares. En algunos períodos pico, sus ganancias diarias podían alcanzar cientos de miles de dólares, y apareció de manera constante durante mucho tiempo en los primeros puestos del ranking MEV de Ethereum.

Las amenazas de seguridad en Crypto se intensifican: ni los depredadores tope están a salvo

Mientras nos sorprende que "finalmente, el que cazaba con halcones fue picado por uno", el ataque a Jaredfromsubway.eth también ha vuelto a activar las alarmas de riesgo en las criptomonedas.

En la percepción pasada, MEV Bots como Jaredfromsubway.eth pertenecían al lado de los "depredadores" en cadena —— capturan de manera continua, mediante estrategias automatizadas, los deslizamientos y oportunidades de arbitraje en las transacciones de los usuarios, ocupando ellos mismos una posición ventajosa en el ecosistema, e incluso podrían decirse que son uno de los tipos de atacantes más representativos en el mercado de criptomonedas.

Pero esta vez, se convirtió en el objeto diseñado, inducido y finalmente cosechado, y el atacante no eligió un camino de explotación de vulnerabilidades tradicional, sino que construyó una "trampa de comportamiento" de larga ejecución, permitiendo que el sistema automatizado del MEV Bot, actuando completamente dentro de sus reglas, tomara decisiones erróneas paso a paso.

Hay que admitir que incluso participantes como Jaredfromsubway.eth, que antes eran los más hábiles en "explotar las reglas", ahora también están comenzando a exponerse a superficies de ataque más multidimensionales.

Además, vale la pena mencionar que, después del robo a Jaredfromsubway.eth, una cuenta desconocida en X con 94,000 seguidores cambió su nombre a Jaredfromsubway.eth, y afirmó falsamente que "ofrecería una recompensa de 1 millón de dólares por la devolución total de todos los fondos".

Varios desarrolladores emitieron advertencias de riesgo sobre esto, enfatizando que esta cuenta no es la cuenta oficial de Jaredfromsubway.eth (el equipo de este MEV Bot no tiene una cuenta oficial), y que no se puede descartar que en el futuro utilice esta cuenta para estafar, por lo que instan a los usuarios a mantenerse alerta.

Preguntas relacionadas

Q¿Qué le sucedió al conocido bot MEV Jaredfromsubway.eth el sábado?

AEl conocido bot MEV Jaredfromsubway.eth sufrió un ataque dirigido en la cadena, perdiendo más de 7,5 millones de dólares en activos.

Q¿En qué consistió el ataque que sufrió Jaredfromsubway.eth y cómo se ejecutó?

AFue un 'ataque contramedidas MEV con trampa' (counter-MEV honeypot attack). Los atacantes desplegaron 66 contratos de tokens y pools de liquidez falsos que imitaban activos como WETH, USDC y USDT. Crearon oportunidades de arbitraje falsas para que el bot las detectara y ejecutara, lo que llevó a que autorizara un contrato auxiliar controlado por los atacantes. Luego, aprovecharon este permiso para transferir los fondos del bot.

Q¿Quién es Jaredfromsubway.eth y por qué es significativo en el ecosistema Ethereum?

AJaredfromsubway.eth es una de las direcciones de bots MEV más activas, rentables y notorias de la red Ethereum. Se especializa en ataques de 'sándwich' (Sandwich Attacks), capturando sistemáticamente el deslizamiento de precios de las transacciones de usuarios. Se estima que ha generado decenas de millones de dólares en ganancias y está asociado con aproximadamente el 70% de los ataques de sándwich en Ethereum durante un período reciente.

Q¿Qué tipo de alerta sobre seguridad en criptomonedas destaca el artículo tras este incidente?

AEl incidente subraya que las amenazas de seguridad en el espacio cripto se están volviendo más sofisticadas. Incluso actores considerados 'depredadores' en la cadena, como los bots MEV que suelen explotar las reglas del sistema, ahora son vulnerables a ataques multidimensionales diseñados específicamente contra su lógica operativa automatizada.

QTras el robo, ¿qué sucedió en la red social X relacionado con Jaredfromsubway.eth?

AUna cuenta desconocida en X con 94.000 seguidores cambió su nombre a Jaredfromsubway.eth y anunció falsamente una 'recompensa de 1 millón de dólares por la devolución total de los fondos'. Los desarrolladores advirtieron que esta no es la cuenta oficial del equipo del bot (que no tiene una) y alertaron sobre un posible intento de estafa utilizando esa cuenta.

Lecturas Relacionadas

Citibank interpreta: ¿Por qué mantiene su objetivo en Sandisk en 2.500 dólares a pesar del desplome tras los resultados?

El 5 de agosto, Citigroup mantuvo su calificación "Comprar" para SanDisk con un precio objetivo de 2500 USD, a pesar de una caída del 13.3% en la acción tras sólidos resultados. La caída refleja preocupaciones sobre una posible desaceleración en el aumento de los precios del NAND y expectativas de los inversores no cumplidas. La tesis central de Citi se basa en los nuevos acuerdos a largo plazo (NBM) de SanDisk, que cubren aproximadamente el 50% de su capacidad de bits para FY27 y dos tercios para FY28. Estos contratos, con una duración media superior a 4 años, conllevan compromisos de ingresos mínimos de unos 94 mil millones de USD y garantías financieras de unos 16.5 mil millones, mejorando la visibilidad de los ingresos. Citi argumenta que esta mayor previsibilidad, impulsada por la demanda de centros de datos para IA, justifica una valoración más alta (unas 11x las ganancias CY27E estimadas) en comparación con las empresas tradicionales de NAND. La demanda está siendo impulsada por la expansión de las cargas de trabajo de inferencia de IA, que requieren más almacenamiento. Sin embargo, los riesgos persisten. Los contratos a largo plazo no eliminan el ciclo del NAND. La alta rotación de inventario (170 días), la posible expansión de la capacidad en la industria, la competencia y un entorno macroeconómico desfavorable podrían afectar a la demanda y los márgenes. El precio objetivo de 2500 USD apuesta a que la combinación de demanda de IA y los contratos a largo plazo reducen la volatilidad y merecen una prima de valoración, no a que el ciclo haya desaparecido.

marsbitHace 3 min(s)

Citibank interpreta: ¿Por qué mantiene su objetivo en Sandisk en 2.500 dólares a pesar del desplome tras los resultados?

marsbitHace 3 min(s)

Los mercados oscuros avanzan, las ballenas se esconden: ¿cuánta credibilidad tienen las señales del mercado público?

Los datos publicados por sFOX muestran un aumento constante en el volumen de negociación en *dark pools* (grupos de liquidez privados) de criptomonedas, pasando de ser marginal en abril a representar el 15% del volumen mensual total en junio. Además, en julio, el 77,7% de los fondos institucionales en su plataforma se ejecutaron a través de mesas de negociación OTC (fuera de bolsa), frente a solo un 18,4% en intercambios públicos. En mayo, solo los *dark pools* movieron 147 millones de dólares. Este cambio estructural, similar al ocurrido en los mercados de acciones y divisas, es impulsado por las instituciones (como Jane Street o Citadel) para ocultar sus grandes órdenes y evitar que otros actores anticipen sus movimientos, lo que genera deslizamientos de precios (*slippage*). Las órdenes grandes se dividen en otras más pequeñas y se distribuyen de forma discreta a través de múltiples plataformas (sFOX se conecta a más de 40), aumentando así la profundidad del libro de órdenes y reduciendo los diferenciales de compra/venta. Como consecuencia, el libro de órdenes público ya no refleja la mayoría de la actividad real, y la ventaja informativa que tenían los traders minoristas al rastrear los movimientos de las 'ballenas' (grandes tenedores) se está erosionando. Además, las oportunidades de arbitraje entre intercambios están desapareciendo, ya que los corredores principales y las plataformas agregadoras las aprovechan al instante. Se plantean dos escenarios futuros: uno optimista, donde la agregación de órdenes beneficia también a los minoristas, estrechando diferenciales; y otro pesimista, donde los servicios de ejecución óptima solo estén disponibles para grandes clientes, dejando a los inversores medianos y minoristas sin visibilidad sobre los movimientos institucionales. En cualquier caso, los traders deben adaptarse: no tomar el volumen de un solo intercambio como referencia del mercado, comparar los costes totales de ejecución entre diferentes canales y usar órdenes limitadas cuando la liquidez sea baja. El mercado de criptomonedas se está volviendo más maduro y eficiente, pero también más opaco, reduciendo la exposición a movimientos bruscos de las ballenas pero también la capacidad para detectar sus tendencias.

marsbitHace 10 min(s)

Los mercados oscuros avanzan, las ballenas se esconden: ¿cuánta credibilidad tienen las señales del mercado público?

marsbitHace 10 min(s)

¿Las acciones de chips de almacenamiento de IA han alcanzado su pico o su fondo, y es momento de comprar?

El sector de los chips de almacenamiento se encuentra en una encrucijada. Tras un fuerte repunte impulsado por la IA, las acciones clave como SK Hynix, SanDisk, Micron y Western Digital están en una posición incómoda. Las recientes ganancias de SanDisk y Western Data fueron excelentes (ingresos disparados, márgenes elevados), pero sus acciones cayeron debido a expectativas decepcionantes. Esto señala una posible señal de advertencia: aunque los beneficios no han alcanzado su máximo, la valoración del mercado podría estar anticipándose al pico del crecimiento. Otros signos a vigilar son una desaceleración en el aumento de precios, una caída en los márgenes brutos y una reducción en los pedidos de los proveedores de la nube. En cuanto a la posibilidad de "comprar en mínimos", el artículo advierte que aún no es el momento para invertir todo el capital. Traza un paralelismo con Nvidia: después de que sus márgenes alcanzaron su punto máximo, su acción entró en un prolongado período de consolidación. El verdadero momento para considerar una inversión significativa llegaría cuando los márgenes disminuyan y las expectativas estén en su punto más bajo, lo que ofrecería una valoración más atractiva. Hasta entonces, es probable que las acciones se mantengan en un rango volátil. En tales condiciones de alta incertidumbre y dirección poco clara, se menciona que los inversores podrían considerar el uso de opciones para participar con un riesgo limitado, mientras que el margen podría ser útil una vez que se confirme una señal de fondo más clara. Se enfatiza que los inversores deben evaluar cuidadosamente su perfil de riesgo.

marsbitHace 29 min(s)

¿Las acciones de chips de almacenamiento de IA han alcanzado su pico o su fondo, y es momento de comprar?

marsbitHace 29 min(s)

Trading

Spot
活动图片