Потери превышают 7.5 миллионов долларов: анализ атаки honeypot на MEV-бота и отслеживание украденных средств

marsbitОпубликовано 2026-06-22Обновлено 2026-06-22

Введение

21 июня один из самых активных MEV-ботов в сети Ethereum, Jaredfromsubway.eth, стал жертвой сложной атаки типа "honeypot" (ловушка), в результате которой было похищено активов на сумму более 7,5 миллионов долларов. Атака использовала серию специально созданных контрактов (координатор, триггер, поддельные токены и пулы ликвидности), чтобы имитировать прибыльные арбитражные возможности. Ключевым механизмом была хитроумная схема обмана для получения авторизаций (approvals) на перевод средств. Злоумышленники выполняли мелкие "приманные" транзакции, которые выглядели нормально и полностью расходовали авторизацию, и крупные транзакции, которые оставляли авторизацию нетронутой. MEV-бот, видя прибыль от мелких операций, авторизовал крупные суммы для поддельных контрактов, полагая, что авторизация будет израсходована в процессе свопа. Однако в крупных транзакциях поддельные контракты не использовали авторизацию для перевода реальных токенов, а вместо этого создавали фальшивые. В результате за ботом оставались активные разрешения на перевод крупных сумм USDC, USDT и WETH. В финальной фазе атаки координаторский контракт вызвал функцию drain, которая напрямую перевела все авторизованные средства на адрес злоумышленника. В итоге атакующий адрес получил 2,87 млн USDC, 2,04 млн USDT и 1474 ETH. Большая часть средств была сконвертирована в ETH и распределена по нескольким адресам, часть ETH была отправлена в Tornado Cash. Данный инцидент демонстрирует изощренную тактику, при которой атак...

21 июня один из самых активных MEV-ботов в сети Ethereum, Jaredfromsubway.eth, стал жертвой тщательно спланированной «атаки honeypot», в результате которой было потеряно более 7,5 миллионов долларов в криптоактивах. Ниже представлен анализ данной атаки и отслеживание потока украденных средств от команды безопасности Beosin.

Анализ процесса атаки

Семейство атакующих контрактов

- Координатор контракта (0xb84db016324e8f2bfdd8dd9c260338aee0a8df52): отвечает за запись состояния текущего блока (armed) и на финальном этапе циклически вызывает дочерние контракты для извлечения средств.- Триггер контракта (0x4de8c729a064ff6087cc84a4152969349e4feb98): отвечает за установку поддельного состояния торговых пар в пределах того же блока, делая арбитражный путь выглядещим исполняемым.- Дочерние контракты / поддельные токен-контракты: маскируются под обычные токены ERC-20, чтобы получить реальные разрешения (allowances).- Hub-контракт: отвечает за выплату небольшой реальной прибыли, чтобы MEV-бот считал операцию выгодной.- Ring V2 pair: поддельная торговая пара Uniswap v2.- Поддельные промежуточные токен-контракты: используются для построения многошагового арбитражного пути, например, fCAP, fUSDC.

Ключ атаки: обманное получение разрешений (allowances)

Проанализировав транзакции в блокчейне, злоумышленник сконструировал несколько наборов приманных транзакций:

- Крупная сумма USDC: бот получил прибыль около 36.997120 USDC, но оставил разрешение на 20 USDC.- Крупная сумма USDT: бот получил прибыль около 37.053440 USDT, но оставил разрешение на 20 USDT.- Крупная сумма WETH: бот получил прибыль около 0.0179 WETH, но оставил разрешение на 16 WETH.- Мелкие транзакции выглядели нормально: разрешения (allowances) расходовались в рамках той же транзакции, чтобы снизить подозрения.

В мелких транзакциях после того, как бот выдавал разрешение на использование реальных токенов, дочерний контракт немедленно переводил эти реальные токены, разрешение расходовалось, и всё выглядело совершенно нормально.

В крупных транзакциях дочерний контракт не вызывал transferFrom для перевода реальных токенов, а вместо этого чеканил поддельные токены через сфабрикованные торговые пары. Бот думал, что выполнил обычные подготовительные шаги для обмена (swap), но реальное разрешение на использование токенов (allowance) оставалось сохранённым.

В этом и заключается суть всей атаки: мелкие транзакции нормально расходуют разрешения, крупные транзакции сохраняют разрешения.

Процесс атаки

В качестве примера рассмотрим атакующую транзакцию с USDC:

(1) Злоумышленник вызывает координатор, переводя текущий блок в состояние armed.(2) Злоумышленник вызывает триггер, обновляя состояние нескольких сфабрикованных торговых пар Ring V2.(3) MEV-бот обнаруживает арбитражную возможность и выполняет транзакцию.

Внутренний процесс транзакции MEV-бота выглядел примерно так:

(1) Контракт MEV-бота выдал крупное разрешение на использование USDC (allowance) одному из дочерних контрактов.(2) MEV-бот вызывает функцию wrapTo/wrap дочернего контракта.(3) Поскольку текущее состояние - armed, дочерний контракт не расходует реальные USDC, а вместо этого чеканит поддельные токены для торговой пары. Разрешение на использование USDC остается сохранённым.(4) MEV-бот продолжает вызов функции swap на поддельной торговой паре.(5) Вторая торговая пара отправляет токены MEV-боту.(6) Hub-контракт выплачивает MEV-боту небольшую реальную прибыль в USDC.

Пример approval (разрешения)

Хэш транзакции: 0x0121e07a916c06eea3e7daf11893f3f0b95b9e1684124545ae14c32aee6029bb

Что увидел MEV-бот: успешная арбитражная сделка, принесшая реальную прибыль в USDC. Однако разрешение на использование USDC (allowance) было сохранено дочерним контрактом. Эта схема была повторно выполнена для USDC, USDT, WETH, что в итоге привело к накоплению большого количества разрешений (allowances).

Хэш атакующей транзакции:

0x2be8704f5a59b69e0b71f64aefdb99eb0e8ae9fb3926147c581910d71bcf3e65

Злоумышленник вызывает функцию drain loop контракта-координатора, calldata содержит адреса 66 дочерних контрактов, а также адрес контракта MEV-бота. Если контракт MEV-бота ранее оставил для дочерних контрактов разрешения на использование средств (allowances), то дочерние контракты могут напрямую перевести соответствующие реальные токены злоумышленнику.

Итоговый результат:

- Полностью использованы все крупные разрешения на 20 USDC.- Полностью использованы все крупные разрешения на 16 WETH.- Часть разрешений для USDT всё ещё существует, но баланс USDT уже недостаточен.

Анализ движения средств

После успешной атаки адрес злоумышленника (0x3e37f4A10d771Ba9dE44b6d301410b1BEdeA65d0) получил $2.87 млн USDC, $2.04 млн USDT и 1,474 WETH. Затем злоумышленник обменял стейблкоины на ETH и перевёл их на следующие 4 адреса:

- 0xe3Da36E4bd1a5738fa5D6Ef4F0e4dF40bDeB5f17 (около 1,000 ETH)- 0x74Dc5b93586D248D5Aec64b3586736FF0A0D0e65 (1,001 ETH)- 0xd8C125efCBc99408eC8723E9BBd81d1E8D39D845 (1,001 ETH)- 0x71d4416A7A85e08a5Fe7227Ca3B44Fc639e94e97 (1,423 ETH)

Из них 0xe3Da3 уже перевел 1,000 ETH в Tornado Cash, средства на трёх других адресах далее не перемещались. График движения средств представлен ниже:

Заключение

Данная атака демонстрирует высокоточный метод: злоумышленник не атакует код контракта напрямую, а на основе бизнес-логики MEV-бота, конструируя соответствующий арбитражный сценарий, вводит MEV-бота в заблуждение, заставляя его выдавать на первый взгляд безобидные разрешения (allowances), а затем переводит его активы. Для арбитражных ботов и MEV-ботов недостаточно полагаться только на симуляцию прибыли для оценки безопасности маршрута. Особенно когда в арбитражном пути присутствуют незнакомые контракты, поддельные токены или пользовательские обёртки (wrappers), следует проявлять осторожность и, возможно, принудительно проверять изменения в разрешениях (allowances) после транзакции.

Читать оригинал статьи

Трендовые криптовалюты

Связанные с этим вопросы

QЧто такое «атака на основе ловушки (honeypot attack)», и как она была использована против MEV бота Jaredfromsubway.eth?

AАтака на основе ловушки (honeypot attack) — это метод, при котором злоумышленник создаёт привлекательную, но поддельную возможность для жертвы, в данном случае для MEV бота. В этой атаке злоумышленник использовал серию умных контрактов, включая координатор, триггер и поддельные пулы ликвидности, чтобы сконструировать кажущиеся прибыльными арбитражные возможности. Бот, обнаружив эти возможности, предоставлял разрешения (allowances) на крупные суммы токенов (USDC, USDT, WETH) поддельным контрактам. После получения разрешений атакующий смог напрямую вывести средства с адреса бота, что привело к убытку в размере более 7.5 миллионов долларов.

QВ чём заключалась ключевая уловка атаки для получения разрешений (allowances) от MEV бота?

AКлючевая уловка заключалась в различном поведении атакующего контракта для мелких и крупных транзакций. Для мелких арбитражных сделок контракт вёл себя «нормально»: после получения разрешения он немедленно использовал его (transferFrom), чтобы перевести реальные токены, создавая видимость законной операции. Однако для крупных сделок контракт не вызывал transferFor. Вместо этого он создавал («чеканил») поддельные токены внутри сконструированного пула. В результате MEV бот считал, что выполнил сделку и получил небольшую реальную прибыль, но при этом крупное разрешение на использование его реальных токенов оставалось активным и неизрасходованным для поддельного контракта, что позже позволило атакующему украсть средства.

QКакие основные этапы можно выделить в процессе атаки на примере сделки с USDC?

AПроцесс атаки на примере USDC состоял из следующих основных этапов: 1) Атакующий вызывал контракт-координатор, чтобы пометить текущий блок как «вооружённый» (armed). 2) Атакующий вызывал контракт-триггер, чтобы обновить состояние нескольких поддельных пулов ликвидности (Ring V2 pair), создав видимость выгодного арбитражного пути. 3) MEV бот обнаруживал эту возможность и выполнял транзакцию. Внутри транзакции бота происходило: а) предоставление крупного разрешения (approval) на USDC поддельному контракту; б) вызов функции wrap в поддельном контракте, который, увидев состояние «armed», не тратил реальные USDC, а чеканил поддельный токен, оставляя разрешение активным; в) продолжение обмена (swap) через поддельные пулы; г) получение небольшой суммы реальных USDC в качестве «прибыли» от хаба. Таким образом, бот оставался с активным и опасным разрешением.

QКуда были перемещены украденные средства после успешной атаки?

AПосле успешной атаки злоумышленник (адрес 0x3e37f4A10d771Ba9dE44b6d301410b1BEdeA65d0) получил $2.87 млн USDC, $2.04 млн USDT и 1,474 ETH. Затем стабильные монеты (USDC и USDT) были обменены на ETH. Общий объём ETH был распределён по четырём адресам: 0xe3Da36E4bd1a5738fa5D6Ef4F0e4dF40bDeB5f17 (около 1,000 ETH), 0x74Dc5b93586D248D5Aec64b3586736FF0A0D0e65 (1,001 ETH), 0xd8C125efCBc99408eC8723E9BBd81d1E8D39D845 (1,001 ETH) и 0x71d4416A7A85e08a5Fe7227Ca3B44Fc639e94e97 (1,423 ETH). Часть средств (1,000 ETH с первого адреса) была отправлена в миксер Tornado Cash. На момент публикации статьи средства на трёх других адресах не были перемещены далее.

QКакой главный вывод и рекомендация для операторов MEV ботов и арбитражных роботов следует из этого инцидента?

AГлавный вывод заключается в том, что для MEV ботов и арбитражных роботов недостаточно полагаться только на симуляцию прибыли при оценке безопасности сделки. Этот инцидент показал, что злоумышленники могут искусно манипулировать состоянием блокчейна, чтобы создать абсолютно реалистичные, но поддельные арбитражные пути. Ключевая рекомендация — проявлять повышенную осторожность при взаимодействии с незнакомыми контрактами, поддельными токенами или кастомными контрактами-обёртками (wrappers). Особенно важно внедрить обязательную проверку изменений в разрешениях (allowances) после каждой транзакции, чтобы немедленно выявлять и отменять неожиданно оставшиеся активные разрешения, которые могут представлять угрозу.

Похожее

Печально известный MEV-бот JaredFromSubway обезврежен на $7,5 миллиона

По сообщениям, один из самых известных MEV-ботов Ethereum, известный под псевдонимом JaredFromSubway, был опустошен примерно на 7,5 миллионов долларов. По данным компании Blockaid, злоумышленники использовали подконтрольные им контракты, чтобы обмануть автоматическую систему бота и заставить его предоставить разрешения на использование токенов (approvals). Затем эти разрешения были использованы для вывода средств WETH, USDC и USDT с контракта бота. Этот инцидент примечателен своей иронией: боты MEV созданы для извлечения выгоды из мельчайших временных и маршрутных преимуществ на рынке, но в данном случае их собственная автоматизация стала уязвимостью. Атака не была взломом базового протокола Ethereum или массовым сбоем в популярном DeFi-приложении. Она была целенаправленной и использовала логику самого бота для автоматического одобрения вредоносных торговых маршрутов, которые он посчитал прибыльными. Происшествие высвечивает более широкий риск для автоматизированных торговых систем: стремление к скорости может обернуться уязвимостью. Оно служит напоминанием, что разрешения на использование токенов в DeFi — это мощные права доступа, требующие строгих мер безопасности, проверок и симуляций. Хотя сумма ущерба значительна, она не носит системного характера для сети. Основные последствия, вероятно, будут репутационными для инфраструктуры MEV и заставят операторов ботов тщательнее пересматривать свою логику предоставления разрешений.

bitcoinist1 ч. назад

Печально известный MEV-бот JaredFromSubway обезврежен на $7,5 миллиона

bitcoinist1 ч. назад

Интерпретация отчета Morgan Stanley: Подробный анализ настроений инвесторов перед квартальным отчетом Micron и текущей ситуации в секторе аппаратного обеспечения

Обзор отчетов J.P. Morgan: подробный анализ настроений инвесторов перед квартальным отчетом Micron и ситуации в секторе hardware. Эксперт J.P. Morgan Джошуа Майерс в отчете от 21 июня обобщил результаты опроса инвесторов перед квартальным отчетом Micron, фидбэк от компаний hardware, обновления по прогнозам капитальных затрат на ИИ и динамику ключевых компаний. **Ключевые выводы:** 1. **Настроения перед отчетом Micron остаются оптимистичными**, но растут вопросы относительно устойчивости высокой валовой маржи (превышает 80%) и методов оценки. Рынок ожидает объявления новых долгосрочных соглашений (SCA). 2. **В цепочке поставок hardware спрос, связанный с ИИ, остается сильным, но наблюдается дифференциация между акциями.** Celestica (CLS) улучшила прогноз по марже, Western Digital и Seagate выигрывают от улучшения цен. Fabrinet (FN) усиливает предсказуемость роста бизнеса оптических модулей для ИИ. 3. **Прогнозы по капитальным затратам на ИИ снова повышены.** Прогноз роста рынка оборудования для производства пластин (WFE) на 2027 год повышен до 29%. **Другие наблюдения:** * Улучшение прогноза по марже Celestica сигнализирует о росте уверенности в передаче затрат и концентриции спроса на ИИ-сетевые проекты среди ведущих поставщиков. * Квартальный отчет Micron является ключевым катализатором, а переменной выступает степень детализации по SCA. * Часть текущего сильного спроса на серверы и сетевое оборудование может быть связана с упреждающими закупками из-за опасений роста пошлин. **Сигналы для отслеживания:** Детализация SCA и прогноз по марже в отчете Micron; возможность повышения годового guidance компанией Arista Networks; выполнение Fabrinet плана по наращиванию выручки от модулей для Amazon до $250 млн в квартал в течение года.

marsbit2 ч. назад

Интерпретация отчета Morgan Stanley: Подробный анализ настроений инвесторов перед квартальным отчетом Micron и текущей ситуации в секторе аппаратного обеспечения

marsbit2 ч. назад

Интерпретация аналитического отчета: Дебют нового председателя ФРС - сменился лидер, но не сменился ли сценарий?

**Обзор доклада: первое выступление нового председателя ФРС, новый руководитель, но прежний сценарий?** Морган Стэнли анализирует первое заседание FOMC под председательством Кевина Уорша. Главные выводы: 1. **Отсутствие дорожной карты по ставкам — само по себе сигнал.** Уорш сознательно избегает «прямого руководства» (forward guidance), что соответствует его подходу. Прогнозы FOMC предполагают лишь одно повышение ставки в этом году. Однако, если инфляция, как ожидает экономист Морган Стэнли Сет Карпентер, окажется ниже прогнозов (3.3% на 2026 г.), логика этого единственного повышения ставится под сомнение, тем более что на 2027 год уже прогнозируются снижения ставок. 2. **Сокращение баланса ФРС может быть более агрессивным, но менее болезненным.** Позиция Уорша по сокращению баланса (quantitative tightening, QT) известна. Карпентер указывает, что даже сокращение вдвое баланса Казначейства на счетах ФРС уменьшит общий баланс примерно на $500 млрд с минимальным влиянием на рынки. Комбинация мер (снижение процентов по резервам, изменение требований к ликвидности) может позволить сократить баланс больше, чем ожидает рынок. Ключевой риск для рынков — возможные прямые продажи ипотечных ценных бумаг (MBS). 3. **Пересмотр рамок политики, но цель по инфляции 2% остается.** Уорш создал рабочую группу для пересмотра политических рамок, но целевой показатель инфляции в 2% подтвержден. Карпентер отмечает, что упрощение коммуникации FOMC — это скорее возврат к прошлым практикам, а не кардинальный сдвиг. Истинная ценность «прямого руководства», по его мнению, была лишь при нулевых ставках. **Итог:** Основные дебаты на рынке теперь вращаются не вокруг того, что сказал Уорш, а вокруг того, чего он *не* сказал: будет ли это единственное повышение ставки в 2026 году и как именно будет проходить сокращение баланса. Ответы зависят от данных по инфляции (PCE), конкретных планов по QT и выводов рабочей группы по пересмотру политики.

marsbit2 ч. назад

Интерпретация аналитического отчета: Дебют нового председателя ФРС - сменился лидер, но не сменился ли сценарий?

marsbit2 ч. назад

Решающая неделя на рынке: коррекция BTC и борьба за поддержку HYPE | Приглашенный анализ

Ключевая неделя для рынка: BTC тестирует уровень поддержки, борьба вокруг уровня HYPE. На этой неделе рынок вступает в решающую фазу. Ожидания относительно политики ФРС продолжают влиять на оценку рискованных активов, в то время как на крипторынке после недавней консолидации расхождения между быками и медведями проявляются на ключевых ценовых уровнях. **Биткойн (BTC):** * **Анализ:** На 4-часовом графике цена формирует краткосрочный восходящий канал. Текущее движение рассматривается как повторное тестирование (откат) нижней границы этого канала после ее пробоя. * **Прогноз на неделю:** Ключевой момент — результат этого тестирования. * Если цена удержит поддержку канала, возможен рост к зоне сопротивления $69,500–$70,500. * Если поддержка не удержится, вероятно повторное тестирование ключевого уровня поддержки $59,000–$60,000. * **Стратегия:** В моделях позиционирования подтверждается медвежья структура. Среднесрочная стратегия предполагает удержание открытых на прошлой неделе коротких позиций (~20% капитала) в ожидании возможностей для их увеличения. Краткосрочная тактика (до 30% капитала) предлагает три сценария (A/B/C) для торговли в диапазоне между ключевыми уровнями поддержки и сопротивления. **HYPE:** * **Анализ:** На 4-часовом графике видна коррекция в три волны от недавнего максимума. Цена вернулась к ключевой зоне поддержки $64–$66. * **Прогноз на неделю:** Основное внимание — на результат битвы между быками и медведями в зоне $64–$66. * Удержание поддержки может продолжить восходящий тренд. * Пробитие поддержки может привести к более глубокой коррекции к $52–$54. * **Стратегия:** Краткосрочная стратегия сосредоточена на поиске возможностей для покупки на откатах к поддержке ($64–$66 или $52–$54) при появлении сигналов разворота. Позиции должны быть небольшими (менее 30% капитала) со строгим соблюдением стоп-лоссов. **ВАЖНО:** Все представленные мнения, модели и стратегии являются личным техническим анализом и записью для торгового дневника. Они не представляют собой инвестиционные рекомендации. Рынки изменчивы, управление рисками и дисциплина стоп-лоссов являются абсолютным приоритетом.

marsbit3 ч. назад

Решающая неделя на рынке: коррекция BTC и борьба за поддержку HYPE | Приглашенный анализ

marsbit3 ч. назад

Обзор аналитического отчета: Citigroup участвует в саммите AWS, оптимистично оценивает ускорение облачного бизнеса, но управление данными остается ключевым фактором

**Краткое изложение доклада Citigroup по итогам саммита AWS в Нью-Йорке** Аналитики Citigroup, посетившие саммит AWS 17-18 июня, выпустили отчет, в котором прогнозируют ускорение роста доходов облачного подразделения Amazon с 30% в FY26 до 37% в FY27, считая эти оценки, возможно, консервативными. **Ключевые выводы:** 1. **Фокус AWS сместился на масштабируемое развертывание.** В отличие от прошлогоднего акцента на экспериментах, новые продукты AWS (такие как Context, Quick, Continuum, Kiro) напрямую направлены на решение реальных проблем предприятий при внедрении AI. Например, AWS Context создает единый граф знаний из разрозненных корпоративных данных, выступая в роли уровня поиска для AI-агентов. 2. **Провайдеры инфраструктуры данных выигрывают от роста AI.** Компании вроде Snowflake, Elastic и Oracle демонстрируют активный рост, помогая клиентам управлять данными для AI-нагрузок. 3. **Управление данными (Data Governance) стало критическим фактором.** По мере роста числа AI-агентов в компании с сотен до тысяч, способность каждого агента находить нужные данные в рамках правильных разрешений становится ключом к интеграции AI в основные бизнес-процессы. AWS Context рассматривается как важный шаг AWS в сторону предоставления инфраструктурного уровня для управления данными. **Инвестиционные тезисы:** * **Основная ставка:** на ускорение роста AWS и на доходы провайдеров инфраструктуры данных. * **Не ожидается:** резкого снижения затрат на AI в краткосрочной перспективе, хотя компании теперь уделяют больше внимания оптимизации расходов. * **Ключевые сигналы для отслеживания:** Фактический рост выручки AWS, динамика объема задач в AWS Bedrock AgentCore и влияние изменений в ценах поставщиков данных (например, Elastic) на спрос.

marsbit3 ч. назад

Обзор аналитического отчета: Citigroup участвует в саммите AWS, оптимистично оценивает ускорение облачного бизнеса, но управление данными остается ключевым фактором

marsbit3 ч. назад

Торговля

Спот
Фьючерсы

Популярные статьи

Manyu: восходящая мем-звезда на Ethereum, готовая открыть новую эру культуры Shiba

Manyu - это мемтокен на Ethereum, который приносит децентрализованную культурную и развлекательную ценность через вирусное влияние в соцсетях и вовлечённость сообщества.

2.0k просмотров всегоОпубликовано 2025.11.27Обновлено 2025.11.27

Manyu: восходящая мем-звезда на Ethereum, готовая открыть новую эру культуры Shiba

Неделя обучения по популярным токенам 14: Glamsterdam — самое ожидаемое обновление Ethereum в 2026 году

Ordinals/Runes по-прежнему стимулируют доходы от комиссий за блоки и активность разработчиков, рассматриваются как отправная точка «нативной эмиссии активов» в сети.

1.5k просмотров всегоОпубликовано 2026.04.29Обновлено 2026.04.29

Неделя обучения по популярным токенам 14: Glamsterdam — самое ожидаемое обновление Ethereum в 2026 году

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на ETH (ETH) представлены ниже.

活动图片