El cazador cazado: el bot MEV más rentable fue hackeado

marsbitPublicado a 2026-06-21Actualizado a 2026-06-21

Resumen

**El cazador cazado: El bot de MEV más rentable es hackeado** El conocido bot de MEV en Ethereum, Jaredfromsubway.eth, sufrió un ataque dirigido el sábado, perdiendo más de 7,5 millones de dólares. Según investigaciones, no fue un phishing tradicional ni una explotación de contrato inteligente, sino un sofisticado "ataque de honeypot contra-MEV" diseñado específicamente para explotar la lógica de comportamiento de estos bots. El atacante desplegó durante semanas 66 contratos de tokens falsos y pools de liquidez, disfrazados como activos principales como WETH, USDC o USDT, para crear rutas de arbitraje falsas. El bot, al detectar la aparente oportunidad, ejecutó una transacción que concedió permisos a un contrato controlado por el atacante. Estos permisos no fueron revocados, permitiendo finalmente que el atacante drenara los fondos del bot en una sola transacción. Jaredfromsubway.eth es uno de los bots de MEV más activos e infames de Ethereum, especializado en ataques de "sándwich" para capturar ganancias de los deslizamientos de precio en las transacciones de usuarios. Se estima que ha acumulado decenas de millones en ganancias y estaba relacionado con alrededor del 70% de estos ataques en un período reciente. Este incidente subraya la creciente sofisticación de las amenazas en cripto, demostrando que incluso los actores más agresivos y automatizados ("depredadores") ahora son vulnerables a ataques multidimensionales que explotan sus propias reglas y automatizaciones. Tr...

Autor: Azuma (@azuma_eth)

La conocida dirección de bot MEV Jaredfromsubway.eth, activa durante mucho tiempo en la red Ethereum, fue víctima el sábado de un ataque en cadena altamente específico, perdiendo más de 7.5 millones de dólares.

Según las investigaciones de Blockaid y varias agencias de análisis en cadena, este incidente no fue un ataque de phishing tradicional ni una explotación de vulnerabilidad de contrato inteligente, sino un "ataque honeypot anti-MEV" (contra-ataque de trampa de miel MEV) diseñado específicamente para explotar la lógica de comportamiento de los bots MEV.

El atacante, en las semanas previas, organizó el despliegue de 66 contratos de tokens falsos y fondos de liquidez falsos. Estos activos fueron cuidadosamente camuflados en cadena como activos estables principales como WETH, USDC, USDT, y se construyeron rutas de comercio de arbitraje que parecían reales.

En este proceso, la cadena de ataque se desarrolló paso a paso: los fondos de liquidez falsos generaron señales de "diferencial de precio arbitrable"; el bot MEV identificó automáticamente la oportunidad de arbitraje y ejecutó la transacción; el robot otorgó autorización a un contrato auxiliar controlado por el atacante durante la transacción; la autorización no fue revocada a tiempo, creando una exposición de permisos persistente ; Finalmente, el atacante invocó en una sola transacción la lógica de puerta trasera previamente sembrada, transfiriendo directamente los activos como ETH, USDC y USDT mantenidos en la dirección del bot MEV.

Los datos en cadena muestran que la escala total de los activos robados a Jaredfromsubway.eth en este incidente superó los 7.5 millones de dólares. El atacante posteriormente dividió y transfirió parte de los activos, y dispersó aún más el flujo de fondos a través de herramientas de mezcla de monedas.

¿Quién es Jaredfromsubway.eth? La dirección de bot MEV más infame

La razón por la que este ataque llama tanto la atención ahora es que la parte atacada, Jaredfromsubway.eth, es en sí misma el bot MEV más activo, más rentable y más infame de la red Ethereum (posiblemente incluso sin necesidad de añadir "uno de los").

La llamada "explotación de MEV" es esencialmente un tipo de comportamiento de arbitraje en cadena que gira en torno al "derecho de ordenación de transacciones". En la red Ethereum, las transacciones entran en el mempool para esperar a ser incluidas en un bloque antes de ser procesadas. Los constructores de bloques o buscadores pueden obtener beneficios adicionales ajustando el orden de las transacciones, insertando transacciones o reordenando las transacciones dentro de un bloque.

El tipo de ataque más típico es el "Ataque Sandwich" (Sandwich Attack): el atacante inserta operaciones de compra y venta respectivamente antes y después de la transacción de un usuario, completando el arbitraje en un corto período de tiempo a través del deslizamiento de precio (slippage). Este tipo de comportamiento es muy común en pares de comercio DeFi de alta liquidez y constituye uno de los modelos de beneficio más básicos en el ecosistema MEV.

Jaredfromsubway.eth es precisamente el ejecutor automatizado más representativo bajo este mecanismo. A diferencia de los tradicionales "robots de arbitraje puntual", este bot MEV se asemeja más a un sistema de ejecución MEV altamente industrializado. Escucha continuamente las transacciones no confirmadas en el mempool, identifica en tiempo real las rutas de transacción que pueden ser interceptadas, y completa la construcción de la transacción, la puja por Gas y la inserción en el orden en una ventana de tiempo extremadamente corta, capturando sistemáticamente los beneficios del slippage.

Los datos de Cointelegraph Research muestran que entre noviembre de 2024 y octubre de 2025, ocurrieron aproximadamente entre 60,000 y 90,000 ataques sandwich por mes en la red Ethereum, de los cuales alrededor del 70% estaban relacionados con el sistema de estrategias de Jaredfromsubway.eth.

En mayo de este año, el cofundador de Ethereum, Vitalik Buterin, también fue objeto de un ataque dirigido por Jaredfromsubway.eth cuando intercambió 26,544 DigitalBits (XDB).

En cuanto al historial de ingresos de Jaredfromsubway.eth, no hay estadísticas oficiales, pero estimaciones conservadoras sitúan los beneficios acumulados de MEV obtenidos por esta dirección durante su período activo en el orden de decenas de millones de dólares. En algunos períodos pico, sus ganancias diarias podían alcanzar cientos de miles de dólares, y apareció de manera constante durante mucho tiempo en las primeras posiciones del ranking MEV de Ethereum.

La amenaza de seguridad en Crypto se intensifica: ni los depredadores tope están a salvo

Mientras nos maravillamos de que "finalmente el que caza con halcón fue picado por el pájaro", el ataque a Jaredfromsubway.eth también vuelve a activar la alarma de riesgo para las criptomonedas.

En la comprensión pasada, bots MEV como Jaredfromsubway.eth pertenecían al lado de los "depredadores" en cadena: capturan continuamente los puntos de deslizamiento y oportunidades de arbitraje en las transacciones de los usuarios a través de estrategias automatizadas, ocupando una posición ventajosa en el ecosistema, e incluso podrían considerarse uno de los tipos de atacantes más representativos en el mercado de criptomonedas.

Pero esta vez, se convirtió en el objeto diseñado, inducido y finalmente cosechado. Y el atacante no eligió un camino de explotación de vulnerabilidades tradicional, sino que construyó una "trampa de comportamiento" de larga ejecución, permitiendo que el sistema automatizado del bot MEV, en completo cumplimiento de sus reglas, tomara decisiones erróneas paso a paso.

Hay que admitir que incluso participantes como Jaredfromsubway.eth, que antes eran expertos en "explotar las reglas", ahora también están comenzando a estar expuestos a superficies de ataque más multidimensionales.

Además, vale la pena mencionar que después del robo a Jaredfromsubway.eth, una cuenta desconocida en X con 94,000 seguidores cambió su nombre a Jaredfromsubway.eth y falsamente declaró que "ofrecería una recompensa de 1 millón de dólares para la devolución total de todos los fondos".

Varios desarrolladores emitieron alertas de riesgo al respecto, enfatizando que esta cuenta no es la cuenta oficial de Jaredfromsubway.eth (el equipo de este bot MEV no tiene cuenta oficial), y que no se puede descartar que en el futuro utilice esta cuenta para estafar. Instan a los usuarios a mantenerse alerta.

Preguntas relacionadas

Q¿Quién era Jaredfromsubway.eth y cuál era su reputación en la red Ethereum?

AJaredfromsubway.eth era una de las direcciones de bot MEV más activas, rentables y notorias en la red Ethereum, especializada en realizar ataques de 'sandwich' para capturar beneficios de deslizamiento de precios en las transacciones de los usuarios.

Q¿En qué consistió el ataque que sufrió Jaredfromsubway.eth y qué tipo de técnica fue utilizada?

AEl ataque fue una 'contra-trampa de miel anti-MEV', diseñada específicamente contra la lógica operativa de los bots MEV. Los atacantes desplegaron contratos de tokens falsos y grupos de liquidez que imitaban activos principales como WETH, USDC y USDT, creando una aparente oportunidad de arbitraje. Tras inducir al bot a ejecutar una transacción, aprovecharon un permiso de autorización no revocado para robar los fondos.

Q¿Cuál fue la magnitud de las pérdidas que sufrió Jaredfromsubway.eth en este incidente?

ALas pérdidas totales superaron los 7.5 millones de dólares en activos como ETH, USDC y USDT. Tras el robo, los atacantes dividieron y transfirieron parte de los fondos, y utilizaron herramientas de mezcla de criptomonedas para dispersar su rastro.

QSegún el artículo, ¿qué es un 'ataque de sandwich' (Sandwich Attack) en el contexto de MEV?

AUn 'ataque de sandwich' es un tipo típico de ataque MEV. Los atacantes insertan operaciones de compra y venta justo antes y después de una transacción de un usuario. Esto les permite generar un beneficio aprovechando el deslizamiento de precio en un periodo de tiempo muy corto, especialmente en pares de trading DeFi con alta liquidez.

Q¿Qué advertencia de seguridad surgió en las redes sociales tras el robo a Jaredfromsubway.eth?

AUna cuenta desconocida en X con 94,000 seguidores cambió su nombre a 'Jaredfromsubway.eth' y falsamente afirmó ofrecer una recompensa de 1 millón de dólares por la devolución total de los fondos. Desarrolladores advirtieron que esta no es una cuenta oficial (el equipo del bot MEV no tiene cuentas oficiales) y que podría ser utilizada para engañar a los usuarios.

Lecturas Relacionadas

a16z Crypto: Marc Andreessen y Chris Dixon explican por qué la Ley CLARITY es urgente

**Resumen del CLARITY Act: Una Ley Urgente para la Criptoindustria** Los mercados de criptoactivos, que mueven billones en stablecoins y atraen a grandes instituciones financieras, operan en EE.UU. bajo un marco regulatorio federal incompleto y fragmentado. La incertidumbre actual castiga a las empresas responsables que intentan cumplir, mientras beneficia a competidores en el extranjero que eluden las normas, creando una "carrera hacia el abajo". El **CLARITY Act** busca resolver esto estableciendo un marco federal claro y duradero. La ley delimita las competencias entre la SEC y la CFTC, exigiendo a los intermediarios (como exchanges) registrarse federalmente, someterse a auditorías, proteger los activos de los clientes y cumplir normas contra el fraude y el lavado de dinero. Esto ayuda a prevenir casos como el colapso de FTX. Además, aborda la preocupación de los bancos prohibiendo que las stablecoins paguen intereses por el mero hecho de mantener saldos, aunque permite recompensas por transacciones. El proyecto introduce un marco basado en el riesgo para los activos digitales asociados a redes blockchain. Cuando un proyecto está centralizado, se regula como un valor (bajo la SEC). Si alcanza un umbral de descentralización, puede pasar a ser regulado como una mercancía (bajo la CFTC). También protege a los desarrolladores de software de responsabilidad ilimitada por usos futuros imprevisibles de su código, salvaguardando la innovación en código abierto. Sin esta ley, la incertidumbre regulatoria persistirá, perjudicando la inversión y la protección del consumidor, y arriesgando el liderazgo tecnológico y económico de EE.UU. a favor de otras jurisdicciones. El CLARITY Act cuenta con apoyo bipartidista y de grupos como la Fraternal Order of Police, que argumenta que fortalece, no debilita, la aplicación de la ley al aplicar reglas antilavado a los intermediarios cripto. En esencia, la ley busca reemplazar un estado confuso con reglas claras que protejan a los consumidores, incentiven la innovación responsable y mantengan la competitividad de EE.UU.

marsbitHace 41 min(s)

a16z Crypto: Marc Andreessen y Chris Dixon explican por qué la Ley CLARITY es urgente

marsbitHace 41 min(s)

Citibank interpreta: ¿Por qué mantiene su objetivo en Sandisk en 2.500 dólares a pesar del desplome tras los resultados?

El 5 de agosto, Citigroup mantuvo su calificación "Comprar" para SanDisk con un precio objetivo de 2500 USD, a pesar de una caída del 13.3% en la acción tras sólidos resultados. La caída refleja preocupaciones sobre una posible desaceleración en el aumento de los precios del NAND y expectativas de los inversores no cumplidas. La tesis central de Citi se basa en los nuevos acuerdos a largo plazo (NBM) de SanDisk, que cubren aproximadamente el 50% de su capacidad de bits para FY27 y dos tercios para FY28. Estos contratos, con una duración media superior a 4 años, conllevan compromisos de ingresos mínimos de unos 94 mil millones de USD y garantías financieras de unos 16.5 mil millones, mejorando la visibilidad de los ingresos. Citi argumenta que esta mayor previsibilidad, impulsada por la demanda de centros de datos para IA, justifica una valoración más alta (unas 11x las ganancias CY27E estimadas) en comparación con las empresas tradicionales de NAND. La demanda está siendo impulsada por la expansión de las cargas de trabajo de inferencia de IA, que requieren más almacenamiento. Sin embargo, los riesgos persisten. Los contratos a largo plazo no eliminan el ciclo del NAND. La alta rotación de inventario (170 días), la posible expansión de la capacidad en la industria, la competencia y un entorno macroeconómico desfavorable podrían afectar a la demanda y los márgenes. El precio objetivo de 2500 USD apuesta a que la combinación de demanda de IA y los contratos a largo plazo reducen la volatilidad y merecen una prima de valoración, no a que el ciclo haya desaparecido.

marsbitHace 56 min(s)

Citibank interpreta: ¿Por qué mantiene su objetivo en Sandisk en 2.500 dólares a pesar del desplome tras los resultados?

marsbitHace 56 min(s)

Los mercados oscuros avanzan, las ballenas se esconden: ¿cuánta credibilidad tienen las señales del mercado público?

Los datos publicados por sFOX muestran un aumento constante en el volumen de negociación en *dark pools* (grupos de liquidez privados) de criptomonedas, pasando de ser marginal en abril a representar el 15% del volumen mensual total en junio. Además, en julio, el 77,7% de los fondos institucionales en su plataforma se ejecutaron a través de mesas de negociación OTC (fuera de bolsa), frente a solo un 18,4% en intercambios públicos. En mayo, solo los *dark pools* movieron 147 millones de dólares. Este cambio estructural, similar al ocurrido en los mercados de acciones y divisas, es impulsado por las instituciones (como Jane Street o Citadel) para ocultar sus grandes órdenes y evitar que otros actores anticipen sus movimientos, lo que genera deslizamientos de precios (*slippage*). Las órdenes grandes se dividen en otras más pequeñas y se distribuyen de forma discreta a través de múltiples plataformas (sFOX se conecta a más de 40), aumentando así la profundidad del libro de órdenes y reduciendo los diferenciales de compra/venta. Como consecuencia, el libro de órdenes público ya no refleja la mayoría de la actividad real, y la ventaja informativa que tenían los traders minoristas al rastrear los movimientos de las 'ballenas' (grandes tenedores) se está erosionando. Además, las oportunidades de arbitraje entre intercambios están desapareciendo, ya que los corredores principales y las plataformas agregadoras las aprovechan al instante. Se plantean dos escenarios futuros: uno optimista, donde la agregación de órdenes beneficia también a los minoristas, estrechando diferenciales; y otro pesimista, donde los servicios de ejecución óptima solo estén disponibles para grandes clientes, dejando a los inversores medianos y minoristas sin visibilidad sobre los movimientos institucionales. En cualquier caso, los traders deben adaptarse: no tomar el volumen de un solo intercambio como referencia del mercado, comparar los costes totales de ejecución entre diferentes canales y usar órdenes limitadas cuando la liquidez sea baja. El mercado de criptomonedas se está volviendo más maduro y eficiente, pero también más opaco, reduciendo la exposición a movimientos bruscos de las ballenas pero también la capacidad para detectar sus tendencias.

marsbitHace 1 hora(s)

Los mercados oscuros avanzan, las ballenas se esconden: ¿cuánta credibilidad tienen las señales del mercado público?

marsbitHace 1 hora(s)

Trading

Spot
活动图片