La propia codicia del bot de front running más notorio de Ethereum se vuelve en su contra: engañado para que entregue millones de ETH...
El cazador se convirtió en la presa, y el cazador poseía una fortuna en ETH robado cuando sucedió.
JaredFromSubway.eth, el bot MEV o de "front running" más activo y odiado de Ethereum, funciona detectando oportunidades para adelantarse en una operación pendiente. Se salta la fila pagando tarifas de gas más altas y compra los tokens que deberían haberte correspondido, forzando así que tu orden se complete con tokens de mayor precio. Una vez que hayas pagado de más por tus criptomonedas, venderá inmediatamente las que compró al nuevo precio. Si bien la ganancia por cada transacción suele ser pequeña, multiplica eso por cientos de transacciones por hora y esta práctica genera millones de dólares en costos adicionales para los traders cada año.
Pero fueron los favoritos quienes sufrieron un revés durante el fin de semana cuando un atacante construyó un elaborado honeypot Diseñado para parecerse exactamente al tipo de oportunidad de ganancia que el bot está programado para aprovechar. La empresa de seguridad Blockaid reveló la vulnerabilidad el sábado, y el rastro en la cadena de bloques cuenta una historia que tiene a toda la comunidad cripto con una sonrisa de oreja a oreja. El bot hizo lo que fue creado para hacer. El atacante simplemente se aseguró de hacerlo en los contratos equivocados. Para cualquiera que haya perdido unos centavos por un ataque de sándwich mientras intentaba intercambiar en Uniswap, esta podría ser la noticia más satisfactoria del año.
Más allá de la oferta de recompensa, el operador no ha hecho ningún comentario al respecto, y es poco probable que lo haga en un futuro próximo.
Cómo un cazador construyó una trampa mejor
El atacante desplegó 66 contratos de tokens falsos, cada uno imitando la apariencia e interfaz de activos reales como WETH, USDC y USDT, y los asoció a un fondo de liquidez ficticio. Las rutas se diseñaron cuidadosamente para que la lógica de decisión automatizada del bot identificara los contratos como una oportunidad legítima de intercambio. Las primeras operaciones de señuelo funcionaron exactamente como una transacción normal de MEV. Se recibieron pequeñas aprobaciones, el intercambio se cerró sin problemas y las aprobaciones se consumieron en la transacción. El modelo de riesgo del bot no tuvo motivo para dudar.
Entonces la trampa se rompió. En las transacciones de cebo más grandes, el atacante había estructurado los intercambios de tal manera que las aprobaciones permanecieran abiertas en lugar de usarse para una transacción real. Para cuando alguien se dio cuenta, JaredFromSubway había otorgado discretamente permisos de gasto de tokens en USDC, USDT y WETH a una serie de contratos auxiliares controlados por el atacante. El bot no fue hackeado en el sentido tradicional. No hubo ningún error en el contrato inteligente, ninguna clave privada comprometida, ninguna frase semilla filtrada. La vulnerabilidad fue de comportamiento, y el bot fue engañado para dar permiso de la misma manera que lo hace todos los días, solo que a la billetera equivocada.
Entre 7 y 15 millones de dólares en ETH, desaparecidos.
Una vez obtenidas las aprobaciones, el atacante vació el capital de trabajo del bot y lo convirtió en aproximadamente 4,427 ETH, con un valor aproximado de 7.7 millones de dólares en el momento de la operación. Analistas de HTX y otras empresas de seguimiento observaron cómo 1,000 ETH de esos fondos se enrutaban inmediatamente a Tornado Cash, el mezclador que fue sancionado por el Tesoro de EE. UU. antes de ser retirado de la lista de sanciones a principios de este año. El resto de los fondos aún se rastrea en diferentes billeteras, y varios exchanges ya han señalado direcciones de depósito vinculadas al atacante. Algunos informes sitúan la pérdida final en una cantidad mayor. BleepingComputer una vez sumadas todas las aprobaciones, la cifra se acerca a los 15 millones de dólares.
El operador de JaredFromSubway, que nunca se ha identificado públicamente, no guardó silencio. A las pocas horas del robo, utilizó un mensaje de datos de entrada en la cadena para ofrecer al atacante una recompensa de 2,150 ETH, casi la mitad de los fondos robados, por la devolución del resto en 48 horas. El operador afirmó que no se tomarían más medidas si se devolvían los fondos. El tiempo empezó a correr y, al momento de escribir este artículo, no se había devuelto nada. Cualquiera que sea la cifra final, esta es la mayor pérdida individual para una operación privada de MEV en la historia de Ethereum, y la oferta de recompensa es la primera vez que el equipo de JaredFromSubway se ha pronunciado públicamente a través de algo que no sean transacciones de bloques.
La broma cósmica que nadie se pierde
No hay manera fácil de sentir lástima por el operador de un bot que ha pasado años extrayendo valor de cada usuario minorista lo suficientemente ingenuo como para operar con deslizamiento predeterminado. El atacante acusado ha llevado a cabo, en la práctica, una operación contra MEV, una táctica que se ha teorizado en artículos académicos durante años, pero que rara vez se ha ejecutado a esta escala. Al crear oportunidades que parecían rentables pero que en realidad estaban diseñadas para provocar aprobaciones, el atacante convirtió las características más fuertes del bot, la velocidad y la agresividad, en su mayor vulnerabilidad. Es lo más parecido a la justicia poética que ha habido en el mundo de las criptomonedas este año, y uno de los ejemplos más claros de cómo el depredador se convierte en presa desde que se inventó este género.
La lección más importante, para cualquier operador de bots o sistema de arbitraje automatizado en Ethereum, es que el meta está cambiando. Contrarrestar MEV ya no es solo cuestión de investigación, y la lógica de aprobación que cada bot usa para interactuar con nuevos contratos se ha convertido en parte de la superficie de ataque. Los operadores que pasaron años optimizando la velocidad y el gas ahora también tienen que optimizar la confianza. JaredFromSubway ha permanecido en silencio en la cadena desde el desvío de fondos, el reloj de recompensas sigue corriendo y la comunidad sigue riendo. En algún lugar, un diseñador de honeypots muy paciente está viendo cómo se asientan 7.7 millones de dólares en nuevas billeteras. Independientemente de si se acepta la recompensa o no, el mensaje ya se ha transmitido a todos los demás operadores de bots MEV en la red. La codicia tiene un precio, y finalmente se está pagando con la misma moneda con la que se extrajo.
---------------
Escrito por Cedric Holloway
Sala de prensa de Nueva York
Rompiendo Noticias Crypto