L'un des robots MEV les plus célèbres d'Ethereum, connu sous le nom de JaredFromSubway, aurait été épuisé pour environ 7,5 millions de dollars après que des contrats contrôlés par des attaquants ont trompé son système automatisé pour qu'il accorde des approbations de jetons.
TL;DR
- Le robot JaredFromSubway MEV aurait été vidé pour environ 7,5 millions de dollars.
- La société de sécurité Blockaid a déclaré que le robot avait été amené à approuver des routes commerciales malveillantes.
- L’attaquant a ensuite utilisé ces approbations pour extraire les actifs du contrat du robot.
- L'incident semble cibler la propre automatisation du robot, et non Ethereum lui-même.
CoinDesk a rapporté que Blockaid avait identifié l'exploit, affirmant que les contrats contrôlés par l'attaquant avaient incité le robot à approuver de fausses routes commerciales. Ces approbations ont ensuite été utilisées pour retirer WETH, USDC et USDT du contrat du bot. L’incident a attiré l’attention car JaredFromSubway a longtemps été associé au trading sandwich agressif sur Ethereum.
L’ironie est difficile à ignorer. Les robots MEV sont conçus pour exploiter les minuscules avantages de timing et de routage sur les marchés en chaîne. Dans ce cas, la propre automatisation du bot semble être devenue la faiblesse. Au lieu d’extraire de la valeur auprès d’autres utilisateurs, elle a été manipulée pour approuver des contrats qui ont ensuite épuisé ses soldes.
Ce qui s'est passé
L'exploit signalé n'était pas un piratage du protocole de base d'Ethereum. Il ne s’agissait pas non plus d’un échec généralisé d’une application DeFi majeure utilisée par les déposants ordinaires. La cible était un robot MEV spécifique et la logique qu'il utilisait pour interagir avec les contrats lors du trading automatisé.
Cette distinction est importante. L'infrastructure MEV évolue rapidement et repose souvent sur une prise de décision hautement automatisée. Si cette automatisation peut être amenée à approuver le mauvais contrat, le risque peut être grave car les transactions s'exécutent avec peu de contrôle humain.
Selon certaines informations, l'attaquant aurait préparé le piège en utilisant de faux itinéraires ou de faux contrats que le robot interprétait comme des opportunités rentables. Une fois les approbations accordées, l’attaquant les utilisait pour transférer des actifs. En termes DeFi, cela rappelle que les approbations sont des autorisations puissantes et non des signatures inoffensives.
Pourquoi les traders s'en soucient
L’histoire est plus grande qu’un seul robot qui s’épuise. Cela met en évidence un risque qui s’applique à tous les systèmes de trading automatisés : la vitesse peut devenir fragilité. Les robots en concurrence sur les marchés MEV doivent agir plus rapidement que les commerçants humains, mais cela signifie également qu’ils peuvent être vulnérables à des pièges soigneusement conçus.
Pour les utilisateurs d’Ethereum, l’incident peut ressembler à une justice poétique, car les robots sandwich sont largement détestés. Mais la leçon technique est plus large. Tout système qui accorde des approbations de jetons basées sur des interactions contractuelles automatisées nécessite des garanties strictes, une simulation et une vérification des itinéraires.
Il est peu probable que l’impact sur le marché vienne du seul montant en dollars. Une fuite de 7,5 millions de dollars est significative, mais pas systémique. L’impact le plus important concerne la réputation de l’infrastructure MEV et peut-être le fonctionnement des opérateurs de robots qui doivent désormais revoir leur logique d’approbation de manière plus agressive.
Pour l’instant, cela doit être traité comme un exploit ciblé contre un robot de trading, et non comme un événement de sécurité à l’échelle du réseau.
Ce rapport est basé sur les informations de Blockaid.
Cet article a été rédigé par le News Desk et édité par Samuel Rae.
Processus éditorial car Bitcoinist se concentre sur la fourniture d’un contenu minutieusement documenté, précis et impartial. Nous respectons des normes d'approvisionnement strictes et chaque page est soumise à un examen minutieux par notre équipe composée d'experts en technologie de haut niveau et d'éditeurs chevronnés. Ce processus garantit l'intégrité, la pertinence et la valeur de notre contenu pour nos lecteurs.
Voir l’article original en anglais
