Kerugian Melebihi $7.5 Juta: Analisis Serangan Honeypot terhadap MEV Bot dan Pelacakan Dana yang Dicuri
Pada 21 Juni, salah satu MEV Bot paling aktif di jaringan Ethereum, Jaredfromsubway.eth, menjadi korban serangan "honeypot" yang dirancang canggih, dengan kerugian aset kripto melebihi 7,5 juta dolar AS. Serangan ini mengeksploitasi logika bisnis bot MEV dengan membuat skenario arbitrase palsu yang terlihat menguntungkan.
Inti serangan terletak pada trik penipuan pemberian otorisasi (approval). Penyerang membuat kontrak palsu yang meniru token dan pasangan perdagangan (pair) Uniswap V2. Mereka memasang transaksi umpan dalam jumlah kecil yang berjalan normal (otorisasi dikonsumsi), dan transaksi umpan dalam jumlah besar di mana otorisasi aset nyata (seperti USDC, USDT, WETH) dari bot tetap tertinggal dan tidak dikonsumsi selama proses swap palsu.
Setelah bot MEV mengotorisasi sejumlah besar aset ke kontrak anak penyerang melalui transaksi arbitrase palsu yang tampak sukses (dan memberikan keuntungan kecil nyata), penyerang kemudian memanggil fungsi drain loop pada kontrak koordinator untuk menarik semua aset yang telah diotorisasi tersebut.
Dana yang berhasil dicuri, termasuk 2,87 juta USDC, 2,04 juta USDT, dan 1.474 WETH, kemudian dikonversi menjadi ETH dan didistribusikan ke beberapa alamat. Sebagian ETH telah dicuci melalui Tornado Cash.
Serangan ini menyoroti bahwa bot arbitrase dan MEV tidak boleh hanya mengandalkan simulasi keuntungan. Mereka perlu sangat berhati-hati terhadap jalur yang melibatkan kontrak asing atau token yang tidak dikenal, dan harus mempertimbangkan pemeriksaan paksa terhadap perubahan allowance pasca-transaksi.
marsbit06/22 08:33