Le chasseur pris au piège : le MEV Bot le plus rentable s'est fait pirater

Odaily星球日报Publié le 2026-06-21Dernière mise à jour le 2026-06-21

Résumé

Un important robot MEV (Maximum Extractable Value) sur Ethereum, Jaredfromsubway.eth, a été victime d'une attaque sophistiquée, perdant plus de 7.5 millions de dollars. Contrairement à une faille classique, l'attaquant a utilisé une « attaque par pot de miel contre-MEV », déployant pendant des semaines de faux contrats de jetons et des pools de liquidités mimant des actifs comme l'WETH ou l'USDC pour créer des opportunités d'arbitrage illusoires. Le robot, en identifiant et en exécutant automatiquement ces transactions, a accordé par inadvertance des autorisations à un contrat contrôlé par l'attaquant. Celui-ci a ensuite exploité cette autorisation pour drainer les fonds du robot en une seule transaction. Les actifs volés ont été divisés et dispersés via des outils de mélange. Jaredfromsubway.eth est l'un des robots MEV les plus actifs et lucratifs d'Ethereum, connu notamment pour orchestrer des « attaques sandwich » qui capturent les glissements de prix des transactions utilisateurs. Cet incident montre que même les acteurs les plus aguerris du secteur, traditionnellement considérés comme des prédateurs, sont désormais vulnérables à des menaces complexes et ciblées, soulignant l'évolution des risques de sécurité dans la cryptographie.

Original | Odaily Planet Daily (@OdailyChina)

Auteur|Azuma(@azuma_eth)

L'adresse bien connue de MEV Bot, Jaredfromsubway.eth, active de longue date sur le réseau Ethereum, a été victime d'une attaque on-chain hautement ciblée samedi, perdant ainsi plus de 7,5 millions de dollars.

Selon les enquêtes de Blockaid et de plusieurs organismes d'analyse on-chain, cet incident n'était pas une attaque de phishing traditionnelle ou une exploitation de vulnérabilité de contrat intelligent, mais plutôt une "attaque par pot de miel anti-MEV" (counter-MEV honeypot attack) spécialement conçue pour cibler la logique comportementale des MEV Bots.

L'attaquant a déployé de manière organisée, au cours des semaines précédentes, 66 contrats de jetons falsifiés et des pools de liquidités frauduleux. Ces actifs ont été soigneusement déguisés sur la blockchain pour ressembler à des actifs stables majeurs comme le WETH, l'USDC, l'USDT, et ont construit des voies d'arbitrage semblant réelles.

Au cours de ce processus, la chaîne d'attaque s'est progressivement déployée — les pools de liquidités frauduleux ont généré un signal de "différence de prix arbitrable" ; le MEV bot a automatiquement identifié l'opportunité d'arbitrage et exécuté la transaction ; le robot a accordé une autorisation à un contrat auxiliaire contrôlé par l'attaquant pendant la transaction ; cette autorisation n'a pas été révoquée à temps, créant une exposition persistante des autorisations ; finalement, l'attaquant a appelé dans une seule transaction la logique de porte dérobée préalablement intégrée, transférant directement les actifs ETH, USDC et USDT détenus par cette adresse de MEV bot.

Les données on-chain montrent que le volume total des actifs volés à Jaredfromsubway.eth lors de cet incident dépasse 7,5 millions de dollars. L'attaquant a ensuite fractionné et transféré une partie des actifs, et a encore dispersé les flux de fonds via des outils de mixage.

Qui est Jaredfromsubway.eth ? L'adresse de MEV Bot la plus tristement célèbre

La raison pour laquelle cette attaque attire tant l'attention aujourd'hui est que la victime, Jaredfromsubway.eth, est elle-même le MEV Bot le plus actif, le plus rentable et le plus tristement célèbre du réseau Ethereum (voire même sans exagération).

La soi-disant "attaque MEV" est essentiellement une catégorie d'activités d'arbitrage on-chain tournant autour du "droit d'ordonnancement des transactions". Sur le réseau Ethereum, les transactions entrent d'abord dans le mempool pour attendre d'être incluses dans un bloc. Les constructeurs de blocs ou les chercheurs peuvent alors obtenir des profits supplémentaires en ajustant l'ordre des transactions, en insérant des transactions ou en réorganisant les transactions au sein d'un bloc.

Le type d'attaque le plus typique est l'"attaque en sandwich" (Sandwich Attack) — l'attaquant insère respectivement une opération d'achat et une opération de vente avant et après la transaction de l'utilisateur, réalisant un arbitrage en un temps très court via le slippage de prix. Ce type de comportement est très courant sur les paires de trading DeFi à haute liquidité et constitue l'un des modèles de profit les plus basiques de l'écosystème MEV.

Jaredfromsubway.eth est précisément l'exécuteur automatisé le plus représentatif de ce mécanisme. Contrairement aux "robots d'arbitrage ponctuels" traditionnels, ce MEV Bot ressemble plus à un système d'exécution MEV hautement industrialisé. Il surveille en permanence les transactions non confirmées dans le mempool, identifie en temps réel les voies de transaction pouvant être "coincées", et réalise en une fenêtre de temps extrêmement courte la construction de la transaction, la surenchère sur les frais de gas (Gas bidding) et l'insertion dans l'ordre, capturant ainsi systématiquement les profits liés au slippage.

Les données de Cointelegraph Research montrent que entre novembre 2024 et octobre 2025, environ 60 000 à 90 000 attaques en sandwich se produisaient chaque mois sur le réseau Ethereum, dont environ 70 % étaient liées au système de stratégie de Jaredfromsubway.eth.

En mai dernier, lorsque le co-fondateur d'Ethereum, Vitalik Buterin, a échangé 26 544 DigitalBits (XDB), sa transaction a également été la cible d'une attaque ciblée par Jaredfromsubway.eth.

Concernant la situation historique des revenus de Jaredfromsubway.eth, il n'existe pas de statistiques officielles, mais une estimation prudente suggère que les gains MEV cumulés de cette adresse sur sa période d'activité ont atteint un niveau de dizaines de millions de dollars. Durant certains pics, ses gains quotidiens pouvaient atteindre des centaines de milliers de dollars, et elle est apparue de manière stable pendant longtemps en tête des classements MEV d'Ethereum.

L'aggravation des menaces de sécurité dans la Crypto : même les superprédateurs ne sont pas épargnés

Tout en constatant que "le fauconnier s'est finalement fait piquer par son faucon", l'attaque contre Jaredfromsubway.eth a également déclenché une nouvelle alerte aux risques dans la cryptosphère.

Dans la perception passée, des MEV Bots comme Jaredfromsubway.eth appartenaient au côté des "prédateurs" on-chain — ils capturent continuellement, via des stratégies automatisées, le slippage et les opportunités d'arbitrage dans les transactions des utilisateurs, occupant eux-mêmes une position avantageuse dans l'écosystème, et pouvant même être considérés comme l'une des catégories d'attaquants les plus représentatives du marché de la cryptographie.

Mais cette fois, il est devenu l'objet conçu, induit et finalement récolté. De plus, l'attaquant n'a pas choisi une voie d'exploitation traditionnelle de vulnérabilité, mais a construit un "piège comportemental" opérationnel à long terme, amenant le système automatisé du MEV Bot, dans le respect total de ses règles, à prendre pas à pas des décisions erronées.

Il faut admettre que même des participants comme Jaredfromsubway.eth, autrefois les plus habiles à "exploiter les règles", commencent désormais à être exposés à des surfaces d'attaque plus multidimensionnelles.

Il est également intéressant de noter qu'après le vol de Jaredfromsubway.eth, un compte inconnu sur X, suivi par 94 000 personnes, a changé son nom en Jaredfromsubway.eth, et a faussement déclaré qu'il "offrirait une prime de 1 million de dollars pour le retour intégral de tous les fonds".

Plusieurs développeurs ont publié des avertissements de risque à ce sujet, soulignant que ce compte n'est pas le compte officiel de Jaredfromsubway.eth (l'équipe de ce MEV Bot n'a pas de compte officiel), et qu'il n'est pas exclu qu'il choisisse d'utiliser ce compte pour escroquer par la suite, les utilisateurs doivent donc rester vigilants.

Questions liées

QQu'est-ce qu'un MEV Bot et quel est son rôle sur le réseau Ethereum ?

AUn MEV Bot (Maximum Extractable Value Bot) est un robot automatisé qui exploite la valeur extractible sur le réseau Ethereum en manipulant l'ordre des transactions. Il surveille le mempool pour identifier des opportunités d'arbitrage, comme les attaques par sandwich, et insère des transactions pour en tirer profit.

QQuelle technique d'attaque a été utilisée pour pirater Jaredfromsubway.eth ?

AL'attaque était une 'contre-attaque MEV par piège' (counter-MEV honeypot attack). L'attaquant a déployé de faux contrats de jetons et des pools de liquidités pour créer des signaux d'arbitrage trompeurs, incitant le bot à autoriser un contrat malveillant qui a ensuite volé ses actifs.

QQuelles pertes Jaredfromsubway.eth a-t-il subies lors de cette attaque ?

AJaredfromsubway.eth a subi des pertes dépassant 7,5 millions de dollars en actifs cryptographiques, notamment en ETH, USDC et USDT.

QQu'est-ce qu'une attaque par sandwich (Sandwich Attack) dans le contexte du MEV ?

AUne attaque par sandwich est une technique courante de MEV où l'attaquant insère une transaction d'achat avant la transaction cible et une transaction de vente juste après, profitant du glissement de prix (slippage) généré pour réaliser un profit rapide.

QPourquoi l'équipe derrière Jaredfromsubway.eth a-t-elle émis une mise en garde après l'attaque ?

AAprès l'attaque, un compte inconnu sur X s'est rebaptisé 'Jaredfromsubway.eth' et a promis une prime pour le retour des fonds. L'équipe a averti que ce compte n'était pas officiel et qu'il pourrait être utilisé pour des escroqueries, incitant les utilisateurs à la prudence.

Lectures associées

Sombre bassin en force, baleines invisibles : les signaux du marché public, sont-ils encore fiables ?

Le volume des « dark pools » de crypto-monnaies augmente rapidement. En juin, ils représentaient 15 % du volume mensuel total, contre une part négligeable en avril, selon sFOX. En mai, ces plateformes privées ont traité 147 millions de dollars. Chez sFOX, 77,7 % des transactions institutionnelles passent par des bureaux de négociation de gré à gré, seulement 18,4 % via des bourses publiques. Les institutions comme Jane Street ou Citadel utilisent ces circuits pour masquer leurs intentions. Les gros ordres sont divisés en petites transactions sur de multiples plateformes pour éviter d'impacter les prix. Ainsi, le carnet d'ordres public ne reflète plus qu'une fraction de l'activité réelle. Les traders particuliers perdent leur avantage informationnel : suivre les soldes des bourses ou les gros transferts en chaîne devient moins utile, car les flux institutionnels restent privés. Les opportunités d'arbitrage entre bourses se réduisent également face aux courtiers principaux qui les corrigent instantanément. À terme, le marché pourrait évoluer vers deux scénarios. Optimiste : les services de routage d'ordres et les écarts de prix se réduisent pour tous. Pessimiste : la transparence diminue plus vite que les avantages n'arrivent pour les petits investisseurs, laissant les signaux de marché publics de plus en plus faibles. Quelle que soit l'évolution, les traders doivent s'adapter : ne pas se fier au volume d'une seule bourse, comparer les coûts totaux, et privilégier les ordres limites lorsque la liquidité est faible. Le marché crypto-mature offre une meilleure exécution mais une interprétation plus complexe, réduisant la visibilité sur les mouvements des acteurs majeurs.

marsbitIl y a 7 mins

Sombre bassin en force, baleines invisibles : les signaux du marché public, sont-ils encore fiables ?

marsbitIl y a 7 mins

Les puces mémoire IA sont-elles actuellement à leur sommet ? Ou au creux et prêtes à être rachetées ?

Le secteur des puces mémoire pour IA est-il au sommet ou au creux, offrant une opportunité d’achat ? Les cours des principaux acteurs (SK Hynix, SanDisk, Micron, Western Digital) stagnent, après une correction. Les excellents résultats récents de SanDisk et Western Digital (revenus en forte hausse, marges élevées) ont paradoxalement fait chuter leurs actions et le secteur. La cause : les perspectives (« guidance ») n’ont pas dépassé les attentes déjà très optimistes du marché. C’est un signal d’alerte : le marché anticipe un ralentissement de la croissance de la rentabilité, même si le pic fondamental n’est pas encore atteint. Un parallèle avec NVIDIA est instructif : après une hausse explosive portée par l’IA, sa marge brute a plafonné, suivie d’une longue consolidation boursière. Le secteur mémoire, après une année de très forte hausse des marges (de ~50% à ~80%) et des cours, pourrait connaître une phase similaire. Conclusion : le pic des anticipations semble atteint, mais pas celui des fondamentaux. Le moment d’un investissement massif (« all-in ») n’est pas encore venu. Il faudra attendre des signaux plus clairs comme un ralentissement de la hausse des prix, une baisse des marges ou une révision des commandes des géants du cloud. En attendant, la volatilité devrait rester élevée, avec des mouvements erratiques à chaque publication de données. Les investisseurs doivent donc évaluer prudemment les risques et adapter leurs outils (options pour une exposition limitée, etc.) à cette phase d’incertitude, avant qu’un signal de creux plus solide n’émerge.

marsbitIl y a 26 mins

Les puces mémoire IA sont-elles actuellement à leur sommet ? Ou au creux et prêtes à être rachetées ?

marsbitIl y a 26 mins

Trading

Spot
活动图片