Bot MEV Paling Top, Digasak $7,5 Juta: Apakah Approval Justru Risiko Mematikan yang Paling Diabaikan di On-Chain?
**Intisari Artikel: Bot MEV Paling Top, Kena Bobol 750 Juta Dollar: Apakah Approval Risiko Mematikan yang Paling Terabaikan di Blockchain?**
Bot arbitrase MEV terkenal Jaredfromsubway.eth diserang, mengalami kerugian lebih dari 750 juta dollar AS. Serangan ini bukan karena kebocoran kunci pribadi atau kerentanan kontrak pintar biasa, melainkan hasil perburuan terbalik yang dirancang khusus.
Penyerang menghabiskan berminggu-minggu untuk menyiapkan jebakan: Mereka membuat banyak token palsu dan kolam likuiditas yang meniru aset populer seperti WETH dan USDC. Lingkungan ini dirancang untuk memancing bot MEV, yang selalu memindai peluang arbitrase, untuk secara otomatis menjalankan jalur perdagangan dan memberikan **persetujuan (approval) ERC-20** ke kontrak jahat. Setelah izin diberikan, penyerang kemudian menarik aset bot yang nyata.
Kasus ini mengungkapkan bahaya mendasar dari fitur Approval di blockchain Ethereum/EVM. Approval diperlukan agar kontrak pintar (seperti DEX) dapat mengakses token pengguna untuk swap atau pinjaman. Namun, mirip dengan "pemotongan otomatis" di pembayaran digital, risiko utamanya adalah:
1. **Izin Tak Terbatas (Unlimited Approval):** Pengguna sering mengizinkan akses tak terbatas untuk menghemat biaya gas, membiarkan kontrak menarik semua token di masa depan.
2. **Izin Tidak Hilang dengan Sendirinya:** Memutuskan koneksi dompet atau menutup situs web **tidak membatalkan** approval yang sudah tercatat di blockchain.
3. **Risiko Masa Depan:** Kontrak yang saat ini aman bisa diretas di kemudian hari, menyalahgunakan izin yang sudah diberikan.
**Bagaimana Mengelola Risiko Approval:**
* **Prinsip Izin Minimum:** Setel jumlah approval mendekati nilai transaksi yang dibutuhkan, hindari unlimited approval.
* **Pisahkan Dompet:** Gunakan dompet terpisah untuk penyimpanan jangka panjang dan untuk interaksi dengan DApp/proyek baru.
* **Tinjau & Cabut Izin Secara Berkala:** Gunakan alat seperti Revoke.cash atau fitur manajemen izin di dompet (seperti di imToken) untuk memeriksa dan mencabut izin yang tidak lagi digunakan.
* **Dukungan dari Dompet:** Dompet harus memberikan peringatan risiko, mem-parsing dan menampilkan data tanda tangan dengan jelas (Clear Signing), serta memudahkan pengelolaan izin.
Keselamatan aset tidak hanya tentang melindungi kunci pribadi, tetapi juga secara aktif mengelola izin akses (approval) yang telah diberikan kepada kontrak pintar lainnya.
marsbit06/24 05:30