В третьей декаде июня 2026 года в сети Ethereum произошло событие, которое заставило вздрогнуть сообщество разработчиков и трейдеров. Один из самых агрессивных и прибыльных ботов, занимающихся извлечением максимальной стоимости (MEV) под именем JaredFromSubway.eth, стал жертвой изощренной атаки. В результате манипуляции с логикой смарт-контракта операторы бота потеряли от 7,5 до 15 миллионов долларов США. Инцидент, зафиксированный аналитическими платформами Blockaid и PeckShield, стал наглядным примером того, как автоматизация может стать фатальной ошибкой в мире децентрализованных финансов.

Механика атаки: ловушка для робота

Бот JaredFromSubway специализировался на так называемых «сэндвич-атаках» (sandwich attacks). Его алгоритм работал безотказно: он мониторил мемпул (очередь ожидающих транзакций), находил крупные ордера обычных пользователей, перехватывал их, покупая активы до сделки и продавая сразу после нее. Это позволяло боту зарабатывать на проскальзывании цены. Однако именно эта автоматизация и стала причиной краха.

Злоумышленники провели тщательную разведку, проведя серию тестовых транзакций, чтобы изучить микроструктуру логики поиска арбитражных окон бота. После этого они развернули кастомный смарт-контракт с поддельным токеном и сымитировали крупный объем торгов. Когда алгоритм JaredFromSubway попытался перехватить эту «рыбу», он попал в ловушку.

Взаимодействуя с вредоносным контрактом, маршрутизатор бота выполнил вызов функции `approve()`, предоставив хакерам максимальные права доступа к своему балансу. Вредоносный контракт мгновенно задействовал метод `transferFrom`, списав накопленную ликвидность — более 92,16 WETH, а также стейблкоины USDC и USDT — и перевел их на подконтрольные адреса злоумышленников.

Последствия и реакция рынка

Исторически кошелек JaredFromSubway входил в топ-5 крупнейших потребителей газа в сети Ethereum, генерируя существенную выручку. Потеря такого объема средств стала шоком для экосистемы. Сразу после верификации атаки операторы бота инициировали экстренную остановку транзакционных потоков, чтобы предотвратить дальнейшие убытки.

В попытке вернуть средства была объявлена программа вознаграждения за уязвимости (Bug Bounty). Изначально сумма составляла 3 миллиона долларов, но в ходе переговоров со специализированными группами «белых хакеров» (White Hat) предложение было увеличено до 7,5 миллионов долларов.

Системные риски DeFi

Эксперты по безопасности отмечают, что этот инцидент выявил фундаментальную проблему: слепое доверие автоматизированных скриптов сторонним смарт-контрактам. В бездоверительной среде (trustless environment) отсутствие жестких лимитов на авторизацию токенов (Token Allowance Limits) делает даже самые дорогие системы уязвимыми.

Представители Ethereum Foundation подтвердили, что уязвимость носила прикладной характер и не затронула базовые механизмы консенсуса блокчейна. Однако, согласно стандартам безопасности Solidity и протоколов ERC-20, использование неограниченных разрешений переносит все финансовые риски на вызывающий контракт, лишая оператора возможности оспорить транзакции в распределенном реестре.