Потери превышают 7.5 миллионов долларов: анализ атаки honeypot на MEV-бота и отслеживание украденных средств

marsbitОпубликовано 2026-06-22Обновлено 2026-06-22

Введение

21 июня один из самых активных MEV-ботов в сети Ethereum, Jaredfromsubway.eth, стал жертвой сложной атаки типа "honeypot" (ловушка), в результате которой было похищено активов на сумму более 7,5 миллионов долларов. Атака использовала серию специально созданных контрактов (координатор, триггер, поддельные токены и пулы ликвидности), чтобы имитировать прибыльные арбитражные возможности. Ключевым механизмом была хитроумная схема обмана для получения авторизаций (approvals) на перевод средств. Злоумышленники выполняли мелкие "приманные" транзакции, которые выглядели нормально и полностью расходовали авторизацию, и крупные транзакции, которые оставляли авторизацию нетронутой. MEV-бот, видя прибыль от мелких операций, авторизовал крупные суммы для поддельных контрактов, полагая, что авторизация будет израсходована в процессе свопа. Однако в крупных транзакциях поддельные контракты не использовали авторизацию для перевода реальных токенов, а вместо этого создавали фальшивые. В результате за ботом оставались активные разрешения на перевод крупных сумм USDC, USDT и WETH. В финальной фазе атаки координаторский контракт вызвал функцию drain, которая напрямую перевела все авторизованные средства на адрес злоумышленника. В итоге атакующий адрес получил 2,87 млн USDC, 2,04 млн USDT и 1474 ETH. Большая часть средств была сконвертирована в ETH и распределена по нескольким адресам, часть ETH была отправлена в Tornado Cash. Данный инцидент демонстрирует изощренную тактику, при которой атак...

21 июня один из самых активных MEV-ботов в сети Ethereum, Jaredfromsubway.eth, стал жертвой тщательно спланированной «атаки honeypot», в результате которой было потеряно более 7,5 миллионов долларов в криптоактивах. Ниже представлен анализ данной атаки и отслеживание потока украденных средств от команды безопасности Beosin.

Анализ процесса атаки

Семейство атакующих контрактов

- Координатор контракта (0xb84db016324e8f2bfdd8dd9c260338aee0a8df52): отвечает за запись состояния текущего блока (armed) и на финальном этапе циклически вызывает дочерние контракты для извлечения средств.- Триггер контракта (0x4de8c729a064ff6087cc84a4152969349e4feb98): отвечает за установку поддельного состояния торговых пар в пределах того же блока, делая арбитражный путь выглядещим исполняемым.- Дочерние контракты / поддельные токен-контракты: маскируются под обычные токены ERC-20, чтобы получить реальные разрешения (allowances).- Hub-контракт: отвечает за выплату небольшой реальной прибыли, чтобы MEV-бот считал операцию выгодной.- Ring V2 pair: поддельная торговая пара Uniswap v2.- Поддельные промежуточные токен-контракты: используются для построения многошагового арбитражного пути, например, fCAP, fUSDC.

Ключ атаки: обманное получение разрешений (allowances)

Проанализировав транзакции в блокчейне, злоумышленник сконструировал несколько наборов приманных транзакций:

- Крупная сумма USDC: бот получил прибыль около 36.997120 USDC, но оставил разрешение на 20 USDC.- Крупная сумма USDT: бот получил прибыль около 37.053440 USDT, но оставил разрешение на 20 USDT.- Крупная сумма WETH: бот получил прибыль около 0.0179 WETH, но оставил разрешение на 16 WETH.- Мелкие транзакции выглядели нормально: разрешения (allowances) расходовались в рамках той же транзакции, чтобы снизить подозрения.

В мелких транзакциях после того, как бот выдавал разрешение на использование реальных токенов, дочерний контракт немедленно переводил эти реальные токены, разрешение расходовалось, и всё выглядело совершенно нормально.

В крупных транзакциях дочерний контракт не вызывал transferFrom для перевода реальных токенов, а вместо этого чеканил поддельные токены через сфабрикованные торговые пары. Бот думал, что выполнил обычные подготовительные шаги для обмена (swap), но реальное разрешение на использование токенов (allowance) оставалось сохранённым.

В этом и заключается суть всей атаки: мелкие транзакции нормально расходуют разрешения, крупные транзакции сохраняют разрешения.

Процесс атаки

В качестве примера рассмотрим атакующую транзакцию с USDC:

(1) Злоумышленник вызывает координатор, переводя текущий блок в состояние armed.(2) Злоумышленник вызывает триггер, обновляя состояние нескольких сфабрикованных торговых пар Ring V2.(3) MEV-бот обнаруживает арбитражную возможность и выполняет транзакцию.

Внутренний процесс транзакции MEV-бота выглядел примерно так:

(1) Контракт MEV-бота выдал крупное разрешение на использование USDC (allowance) одному из дочерних контрактов.(2) MEV-бот вызывает функцию wrapTo/wrap дочернего контракта.(3) Поскольку текущее состояние - armed, дочерний контракт не расходует реальные USDC, а вместо этого чеканит поддельные токены для торговой пары. Разрешение на использование USDC остается сохранённым.(4) MEV-бот продолжает вызов функции swap на поддельной торговой паре.(5) Вторая торговая пара отправляет токены MEV-боту.(6) Hub-контракт выплачивает MEV-боту небольшую реальную прибыль в USDC.

Пример approval (разрешения)

Хэш транзакции: 0x0121e07a916c06eea3e7daf11893f3f0b95b9e1684124545ae14c32aee6029bb

Что увидел MEV-бот: успешная арбитражная сделка, принесшая реальную прибыль в USDC. Однако разрешение на использование USDC (allowance) было сохранено дочерним контрактом. Эта схема была повторно выполнена для USDC, USDT, WETH, что в итоге привело к накоплению большого количества разрешений (allowances).

Хэш атакующей транзакции:

0x2be8704f5a59b69e0b71f64aefdb99eb0e8ae9fb3926147c581910d71bcf3e65

Злоумышленник вызывает функцию drain loop контракта-координатора, calldata содержит адреса 66 дочерних контрактов, а также адрес контракта MEV-бота. Если контракт MEV-бота ранее оставил для дочерних контрактов разрешения на использование средств (allowances), то дочерние контракты могут напрямую перевести соответствующие реальные токены злоумышленнику.

Итоговый результат:

- Полностью использованы все крупные разрешения на 20 USDC.- Полностью использованы все крупные разрешения на 16 WETH.- Часть разрешений для USDT всё ещё существует, но баланс USDT уже недостаточен.

Анализ движения средств

После успешной атаки адрес злоумышленника (0x3e37f4A10d771Ba9dE44b6d301410b1BEdeA65d0) получил $2.87 млн USDC, $2.04 млн USDT и 1,474 WETH. Затем злоумышленник обменял стейблкоины на ETH и перевёл их на следующие 4 адреса:

- 0xe3Da36E4bd1a5738fa5D6Ef4F0e4dF40bDeB5f17 (около 1,000 ETH)- 0x74Dc5b93586D248D5Aec64b3586736FF0A0D0e65 (1,001 ETH)- 0xd8C125efCBc99408eC8723E9BBd81d1E8D39D845 (1,001 ETH)- 0x71d4416A7A85e08a5Fe7227Ca3B44Fc639e94e97 (1,423 ETH)

Из них 0xe3Da3 уже перевел 1,000 ETH в Tornado Cash, средства на трёх других адресах далее не перемещались. График движения средств представлен ниже:

Заключение

Данная атака демонстрирует высокоточный метод: злоумышленник не атакует код контракта напрямую, а на основе бизнес-логики MEV-бота, конструируя соответствующий арбитражный сценарий, вводит MEV-бота в заблуждение, заставляя его выдавать на первый взгляд безобидные разрешения (allowances), а затем переводит его активы. Для арбитражных ботов и MEV-ботов недостаточно полагаться только на симуляцию прибыли для оценки безопасности маршрута. Особенно когда в арбитражном пути присутствуют незнакомые контракты, поддельные токены или пользовательские обёртки (wrappers), следует проявлять осторожность и, возможно, принудительно проверять изменения в разрешениях (allowances) после транзакции.

Читать оригинал статьи

Трендовые криптовалюты

Связанные с этим вопросы

QЧто такое «атака на основе ловушки (honeypot attack)», и как она была использована против MEV бота Jaredfromsubway.eth?

AАтака на основе ловушки (honeypot attack) — это метод, при котором злоумышленник создаёт привлекательную, но поддельную возможность для жертвы, в данном случае для MEV бота. В этой атаке злоумышленник использовал серию умных контрактов, включая координатор, триггер и поддельные пулы ликвидности, чтобы сконструировать кажущиеся прибыльными арбитражные возможности. Бот, обнаружив эти возможности, предоставлял разрешения (allowances) на крупные суммы токенов (USDC, USDT, WETH) поддельным контрактам. После получения разрешений атакующий смог напрямую вывести средства с адреса бота, что привело к убытку в размере более 7.5 миллионов долларов.

QВ чём заключалась ключевая уловка атаки для получения разрешений (allowances) от MEV бота?

AКлючевая уловка заключалась в различном поведении атакующего контракта для мелких и крупных транзакций. Для мелких арбитражных сделок контракт вёл себя «нормально»: после получения разрешения он немедленно использовал его (transferFrom), чтобы перевести реальные токены, создавая видимость законной операции. Однако для крупных сделок контракт не вызывал transferFor. Вместо этого он создавал («чеканил») поддельные токены внутри сконструированного пула. В результате MEV бот считал, что выполнил сделку и получил небольшую реальную прибыль, но при этом крупное разрешение на использование его реальных токенов оставалось активным и неизрасходованным для поддельного контракта, что позже позволило атакующему украсть средства.

QКакие основные этапы можно выделить в процессе атаки на примере сделки с USDC?

AПроцесс атаки на примере USDC состоял из следующих основных этапов: 1) Атакующий вызывал контракт-координатор, чтобы пометить текущий блок как «вооружённый» (armed). 2) Атакующий вызывал контракт-триггер, чтобы обновить состояние нескольких поддельных пулов ликвидности (Ring V2 pair), создав видимость выгодного арбитражного пути. 3) MEV бот обнаруживал эту возможность и выполнял транзакцию. Внутри транзакции бота происходило: а) предоставление крупного разрешения (approval) на USDC поддельному контракту; б) вызов функции wrap в поддельном контракте, который, увидев состояние «armed», не тратил реальные USDC, а чеканил поддельный токен, оставляя разрешение активным; в) продолжение обмена (swap) через поддельные пулы; г) получение небольшой суммы реальных USDC в качестве «прибыли» от хаба. Таким образом, бот оставался с активным и опасным разрешением.

QКуда были перемещены украденные средства после успешной атаки?

AПосле успешной атаки злоумышленник (адрес 0x3e37f4A10d771Ba9dE44b6d301410b1BEdeA65d0) получил $2.87 млн USDC, $2.04 млн USDT и 1,474 ETH. Затем стабильные монеты (USDC и USDT) были обменены на ETH. Общий объём ETH был распределён по четырём адресам: 0xe3Da36E4bd1a5738fa5D6Ef4F0e4dF40bDeB5f17 (около 1,000 ETH), 0x74Dc5b93586D248D5Aec64b3586736FF0A0D0e65 (1,001 ETH), 0xd8C125efCBc99408eC8723E9BBd81d1E8D39D845 (1,001 ETH) и 0x71d4416A7A85e08a5Fe7227Ca3B44Fc639e94e97 (1,423 ETH). Часть средств (1,000 ETH с первого адреса) была отправлена в миксер Tornado Cash. На момент публикации статьи средства на трёх других адресах не были перемещены далее.

QКакой главный вывод и рекомендация для операторов MEV ботов и арбитражных роботов следует из этого инцидента?

AГлавный вывод заключается в том, что для MEV ботов и арбитражных роботов недостаточно полагаться только на симуляцию прибыли при оценке безопасности сделки. Этот инцидент показал, что злоумышленники могут искусно манипулировать состоянием блокчейна, чтобы создать абсолютно реалистичные, но поддельные арбитражные пути. Ключевая рекомендация — проявлять повышенную осторожность при взаимодействии с незнакомыми контрактами, поддельными токенами или кастомными контрактами-обёртками (wrappers). Особенно важно внедрить обязательную проверку изменений в разрешениях (allowances) после каждой транзакции, чтобы немедленно выявлять и отменять неожиданно оставшиеся активные разрешения, которые могут представлять угрозу.

Похожее

Создатель языка Move перешел в Anthropic, и криптоиндустрия массово теряет «привратников»

Автор: Дэвид, Shenchao TechFlow 5 августа Сэм Блэкшир объявил в X о своем уходе из Mysten Labs и переходе в Anthropic для исследований в области защитной безопасности ИИ. Блэкшир является создателем языка программирования Move, лежащего в основе блокчейна Sui. Его уход символизирует более широкую тенденцию: ключевые фигуры («хранители»), определяющие безопасность и направление развития криптопроектов, массово переходят в сферу искусственного интеллекта. Пример Блэкшира не единичен. Ранее Ethereum Foundation покинули несколько ведущих исследователей, включая бывшего исполнительного директора Томаша Станьчака, который также ушел, чтобы заняться ИИ. Основатель OpenSea Алекс Аталла теперь руководит AI-платформой OpenRouter. Бывшие сотрудники FTX Леопольд Ашенбреннер и Авиталь Балвит также активно работают в области ИИ. Данные подтверждают эту тенденцию: количество активных разработчиков в криптоиндустрии и объемы коммитов на GitHub резко сократились, в то время как активность в AI-репозиториях стремительно растет. Венчурный капитал также перетекает в ИИ. Например, Paradigm, Framework Ventures и Haun Ventures привлекли миллиарды долларов для инвестиций в ИИ и робототехнику. Этот исход экспертов создает парадоксальную ситуацию. С одной стороны, ИИ, как показал пример с аудитом уязвимости в кошельке Coldcard, может стать мощным инструментом для безопасности. С другой стороны, уход людей, которые проектировали и понимали фундаментальные системы, оставляет индустрию уязвимой. Без «хранителей», способных контролировать ИИ, будущая безопасность экосистемы оказывается под вопросом. Вопрос стоит не столько о следующем бычьем рынке, сколько о том, как отразить следующего «черного лебедя» в условиях потери ключевых специалистов.

marsbit10 мин. назад

Создатель языка Move перешел в Anthropic, и криптоиндустрия массово теряет «привратников»

marsbit10 мин. назад

Выручка стремительно растет на 86%! AAOI возвращается к прибыльности, является ли она самой тёмной лошадкой на фоне «взрыва» заказов на оптические модули для ИИ?

Выручка американского производителя оптической связи AAOI во втором квартале составила 191,9 млн долларов, что на 86% больше по сравнению с аналогичным периодом прошлого года. Доход от бизнеса центров обработки данных впервые превысил отметку в 100 млн долларов, а выручка от продуктов 800G удвоилась в квартальном исчислении. Что еще важнее, продукция 1,6T скоро завершит сертификацию у клиентов и начнет отгрузку. Намеченный руководством путь до середины 2027 года показывает, что ежемесячный доход от передатчиков для ЦОД может достичь 471 млн долларов. Со стороны спроса проблем уже нет — заказы клиентов на 20–40% превышают возможности поставок, и главный вопрос теперь в том, сможет ли производство справиться с объемами вовремя.

36 мин. назад

Выручка стремительно растет на 86%! AAOI возвращается к прибыльности, является ли она самой тёмной лошадкой на фоне «взрыва» заказов на оптические модули для ИИ?

36 мин. назад

ETF с двойным плечом на акции SK Hynix (07709) сменил название. Осталась ли у инвесторов надежда отбить убытки?

Автор: Гелонг. Южно-китайский дважды плечевой ETF (07709), отслеживающий южнокорейского гиганта SK Hynix, сменил название и структуру. Продукт, запущенный по цене 7,8 гонконгских долларов в октябре 2025 года, взлетел до 193,65 гонконгских долларов в июне 2026 года на волне бума ИИ, но затем рухнул почти на 87% до уровня около 25 гонконгских долларов. 27 июля управляющая компания China Southern International объявила, что с 3 августа продукт переходит на «гибкую плечевую структуру», где плечо может динамически меняться от 1,1х до 2х, вместо фиксированного 2х. Хотя технически это может быть разрешено новыми правилами SFC, такие изменения ставят под сомнение дух договора. Вместо «2х плеча» теперь указано «максимум 2х плечо», что может значительно замедлить потенциальное восстановление убытков инвесторов в случае отскока базового актива, в то время как управляющая компания продолжает получать стабильные комиссии. Поднимаются вопросы о том, соблюдалась ли надлежащая процедура внесения таких существенных изменений, включая одобрение собранием владельцев фонда. Данная ситуация подчеркивает структурный перекос в распределении рисков и вознаграждения между управляющей компанией и инвесторами, затрагивая фундаментальные вопросы доверия и договорных обязательств на финансовых рынках.

marsbit50 мин. назад

ETF с двойным плечом на акции SK Hynix (07709) сменил название. Осталась ли у инвесторов надежда отбить убытки?

marsbit50 мин. назад

Как показали себя другие хедж-фонды в июле, кроме фонда Warren Buffett, который понес большие потери?

В июле на фоне коррекции акций AI-тематики хедж-фонды показали разнонаправленные результаты. Квантовый фонд Situational Awareness, столкнувшись с давлением на ликвидность, провел масштабную делевериджизацию, продав большую часть публичных акций, что привело к падению стоимости его портфеля на 67%. Часть этих активов со скидкой приобрел крупный фонд Citadel, чей акцийно-ориентированный фонд, по данным инвесторов, в том же месяце вырос на 14,2%. Среди систематических (квантовых) стратегий в июле также не было единообразия. Например, фонд Renaissance Institutional Equities (RIEF) вырос на 9,2%, в то время как стратегия Torus от Qube показала отрицательную доходность. Важно отметить, что позитивный месячный результат не означает автоматического успеха за год: RIEF с начала года вырос лишь на 4,5%, тогда как у других стратегий годовая доходность существенно выше. Отраслевые индексы BarclaysHedge в июле также демонстрировали расхождения: индекс технологических хедж-фондов упал на 3,99%, а индекс арбитража конвертируемых облигаций вырос на 1,46%. Это подчеркивает, что общие выводы о состоянии целого сегмента ("квантовые стратегии" или "мультистратегии") на основе ограниченной выборки или короткого периода могут быть преждевременными. Ключевым различием в условиях июльской волатильности стали конкретная стратегия, направление позиций и методы управления капиталом.

marsbit2 ч. назад

Как показали себя другие хедж-фонды в июле, кроме фонда Warren Buffett, который понес большие потери?

marsbit2 ч. назад

«Смертность» инвестиций в токены: 95% проектов отстают от биткоина, 73% в итоге падают более чем на 90%

**Смертность инвестиций в токены: 95% проектов проигрывают биткоину, 73% в итоге падают более чем на 90%** Исследование показало, что вероятность успеха для криптотокенов крайне низка. Среди 1972 токенов, достигших рыночной капитализации в $50 млн в период с января 2020 по декабрь 2025 года, только 4.1% к июню 2026 года превзошли по доходности биткоин. Для токенов с историей хотя бы 24 месяца этот показатель составляет лишь 1.7%. Средняя просадка с момента достижения порога в $50 млн — 97%. Рынок демонстрирует пирамидальную структуру: число мелких токенов растет, а крупных — сокращается. Количество токенов с капитализацией свыше $100 млн достигло пика в 2024 году, а категории от $250 млн и выше так и не восстановились после пика ноября 2021 года. К июню 2026 года осталось всего 102 токена с капитализацией выше $250 млн — это треть от показателя 2021 года. Исчез асимметричный профиль риска. У токенов 2020 года медианная максимальная доходность составляла 5.1x, а у выпусков 2023-2026 годов медианная цена никогда не превышала цену на момент "входа" ($50 млн). При этом итоговая медианная доходность для всех выпусков остается катастрофически низкой (около -95%). Это означает, что инвесторы несут огромные риски падения без компенсирующего потенциала роста. Фактор импульса (моментума) развернулся. С 2022 года покупка токенов с наилучшей доходностью за последние три месяца приносила на 3.8 процентных пункта в месяц меньше, чем покупка аутсайдеров. Высокая волатильность также предсказывает худшие будущие результаты. Этот эффект сосредоточен в сегменте малой и средней капитализации. Выделяется класс токенов централизованных бирж (CEX). Они имеют непропорционально высокую долю среди долгосрочных победителей биткоина. BNB, OKB, GT, LEO, BGB, WBT, MX — все они обогнали биткоин. 7 из 27 токенов CEX (26%) показали лучший результат, в то время как общая вероятность успеха для остальных токенов составляет около 1.2%. Их общая черта — наличие устойчивого потока доходов от комиссий и их использование для выкупа и сжигания токенов. **Выводы для инвесторов:** 1. Биткоин должен быть базовым бенчмарком. 2. Ожидаемым результатом для большинства токенов является потеря 90%+ стоимости. 3. Следует с осторожностью относиться к новым выпускам — каждый следующий "класс" токенов деградирует быстрее предыдущего. 4. Не стоит гнаться за недавними лидерами роста (моментум-эффект перевернут). 5. Диверсификация за счет большого числа токенов не защищает от системных риков рынка. 6. Следует уделять повышенное внимание активам с реальным денежным потоком и механизмами распределения стоимости между держателями (биржевые токены).

marsbit2 ч. назад

«Смертность» инвестиций в токены: 95% проектов отстают от биткоина, 73% в итоге падают более чем на 90%

marsbit2 ч. назад

Торговля

Спот

Популярные статьи

Manyu: восходящая мем-звезда на Ethereum, готовая открыть новую эру культуры Shiba

Manyu - это мемтокен на Ethereum, который приносит децентрализованную культурную и развлекательную ценность через вирусное влияние в соцсетях и вовлечённость сообщества.

2.1k просмотров всегоОпубликовано 2025.11.27Обновлено 2025.11.27

Manyu: восходящая мем-звезда на Ethereum, готовая открыть новую эру культуры Shiba

Неделя обучения по популярным токенам 14: Glamsterdam — самое ожидаемое обновление Ethereum в 2026 году

Ordinals/Runes по-прежнему стимулируют доходы от комиссий за блоки и активность разработчиков, рассматриваются как отправная точка «нативной эмиссии активов» в сети.

1.7k просмотров всегоОпубликовано 2026.04.29Обновлено 2026.04.29

Неделя обучения по популярным токенам 14: Glamsterdam — самое ожидаемое обновление Ethereum в 2026 году

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на ETH (ETH) представлены ниже.

活动图片