以太坊「三明治攻擊」巨頭遭反噬:Jaredfromsubway.eth 損失 750 萬美元

以太坊網路上最知名的 MEV 機器人 Jaredfromsubway.eth 近日遭遇針對性攻擊,因誤信虛假交易路徑而導致合約授權外洩。駭客藉此從其金庫中盜取價值約 750 萬美元的 WETH、USDC 及 USDT,這場「掠食者淪為獵物」的事件引發 DeFi 社群高度關注。

本文目錄
  1. 以太坊三明治巨頭遭逆向狙擊
  2. 攻擊機制剖析:虛假交易路徑的誘捕
  3. 三明治攻擊與以太坊生態的博弈
  4. DeFi 套利市場的安全隱憂與省思

太坊生態系統中臭名昭著的 MEV(最大可提取價值)機器人 Jaredfromsubway.eth,長期以來以其精準且規模龐大的「三明治攻擊」橫掃去中心化交易所(DEX)。然而,根據區塊鏈安全監測機構 Blockaid 的最新報告,這名鏈上掠食者近日卻意外淪為獵物。一名神祕攻擊者透過精心設計的合約漏洞,成功從該機器人的控制地址中竊取了價值約 750 萬美元的加密資產,震驚整個加密貨幣社群。

這次事件不僅僅是一起單純的駭客攻擊,更被視為一場針對自動化套利邏輯的「黑客反殺」。Jaredfromsubway.eth 自 2023 年初崛起以來,曾創下單日獲利數十萬美元的驚人紀錄,其運作模式主要透過監控內存池(Mempool),在普通用戶交易前後插入買賣單以賺取價差。然而,正是這種對利潤的高度敏感性,成為了攻擊者利用的致命弱點。

以太坊三明治巨頭遭逆向狙擊

根據鏈上數據顯示,本次攻擊發生在 Jaredfromsubway.eth 嘗試對一筆看似利潤豐厚的交易執行三明治攻擊時。安全公司 Blockaid 指出,攻擊者預先部署了一個帶有惡意邏輯的代幣合約,並在去中心化交易所中建立了流動性。當機器人偵測到這筆交易並試圖介入時,實際上是觸發了攻擊者設定的虛假交易路徑(Fake Trading Routes)

在執行過程中,Jaredfromsubway.eth 的自動化腳本被誘導批准了惡意合約對其金庫資產的存取權限。攻擊者利用這些授權,迅速轉移了機器人帳戶內儲備的大量資產。初步統計顯示,被盜資產包括約 WETHUSDC 以及 USDT,總價值接近 750 萬美元。這對於長期在以太坊黑暗森林中遊走的 Jaredfromsubway.eth 而言,無疑是一次慘痛的滑鐵盧。

攻擊機制剖析:虛假交易路徑的誘捕

這起攻擊的核心在於對 ERC-20 標準授權機制的惡意利用。通常情況下,MEV 機器人為了追求極致的執行速度,往往會對頻繁互動的合約給予較高權限。攻擊者正是利用了這一點,設計了一個表面上符合 Uniswap 或其他 DEX 交易邏輯,實則隱藏了重入或惡意授權轉移功能的假代幣。當機器人執行「買入」動作時,惡意合約隨即在回調函數中要求機器人批准其對 WETH 等主流代幣的無限授權

一旦授權達成,攻擊者便能在同一區塊內或極短時間內調用 transferFrom 函數,將機器人地址中的資金清空。Blockaid 指出,這種攻擊手法極具諷刺意味,因為三明治攻擊本身就是利用市場的不對稱性獲利,而此次攻擊則是利用了機器人代碼邏輯中的「盲目信任」。這證明了即便是最先進的自動化交易系統,在面對非預期的合約交互時依然存在巨大的安全盲區。

三明治攻擊與以太坊生態的博弈

三明治攻擊長期以來被視為以太坊網路的一種「負外部性」,因為它會導致普通用戶的交易滑價增加,進而損害用戶體驗。儘管社群曾多次討論如何透過 MEV-BoostFlashbots 等私有交易通道來減少此類攻擊,但 Jaredfromsubway.eth 依然能透過極高的 Gas 費用競爭和複雜的算法維持其統治地位。此次攻擊事件發生後,不少 DeFi 用戶在社群媒體上表達了「大快人心」的情緒。

然而,從專業財經角度來看,這場博弈反映出以太坊 DeFi 基礎設施的複雜性與風險。MEV 機器人雖然在某種程度上提供了市場流動性並平衡了價格,但其存在也催生了更高層級的「反 MEV」策略。當掠食者與反掠食者在鏈上激烈交鋒時,底層協議的安全性和代幣授權管理的嚴謹性顯得尤為重要。對於投資者而言,這再次提醒了 Smart Contract Risk(智能合約風險)在自動化金融時代的不可預測性。

DeFi 套利市場的安全隱憂與省思

此次 750 萬美元的損失,雖然對於 Jaredfromsubway.eth 龐大的累計利潤而言可能尚在可承受範圍內,但它揭示了自動化套利市場的一個重要趨勢:攻擊目標正在從普通用戶轉向大型套利實體。隨著鏈上防禦工具的進步,駭客發現直接攻擊擁有巨額流動性的 MEV 機器人,其收益遠高於散戶。這可能導致未來 MEV 領域的軍備競賽從單純的「速度競爭」轉向「安全性與邏輯驗證」的競爭。

此外,這類事件也可能推動以太坊開發者更嚴格地審視代幣授權標準。目前廣泛使用的 approve 模式雖然便利,卻也留下了巨大的安全隱患。未來是否會出現更安全的動態授權機制,或是更具防禦性的交易執行環境(如 TEE 執行環境),將是 DeFi 技術演進的關鍵方向。對市場參與者而言,這是一次關於「黑暗森林法則」的生動教學:在區塊鏈的世界裡,沒有絕對的獵人,每個人都可能在下一秒變成就餐桌上的食物。

市場觀察

本次 Jaredfromsubway.eth 遭駭事件標誌著鏈上 MEV 戰場的升級,反映出自動化套利策略在面對惡意合約設計時的脆弱性。雖然短期內可能減少部分三明治攻擊活動,但這類「反套利」技術的普及,也提醒投資人與開發者必須重新評估 DeFi 授權機制的安全性,避免資產在複雜的合約交互中無聲流失。

原文來源:查看原文