---
title: "Крах алгоритма MEV в Ethereum: как хакеры обманули бота JaredFromSubway и похитили миллионы"
description: "🚨 Крупнейший MEV-бот JaredFromSubway потерял до $15 млн в Ethereum из-за хитрой атаки через поддельный пул ликвидности. Хакеры обманули алгоритм, заставив его выдать неограниченные права на списание средств. Операторы обещают $7,5 млн за возврат украденного! 📉💸 #Crypto #Ethereum #Hacking"
date: 2026-06-28T00:24:59.000Z
lang: ru
url: https://xab.info/posts/krakh-algoritma-mev-v-ethereum-bot-jaredfromsubway-poterjal-milliony
tags: []
publisher: "XAB.info"
---

# Крах алгоритма MEV в Ethereum: как хакеры обманули бота JaredFromSubway и похитили миллионы

![Разбитый черный кристалл Ethereum с красными трещинами, символизирующий крах MEV-алгоритма и взлом бота JaredFromSubway](https://xab.info/media/2026/06/28/krakh-algoritma-mev-v-ethereum-bot-jaredfromsubway-poterjal-milliony/krakh-algoritma-mev-v-ethereum-bot-jaredfromsubway-poterjal-milliony-1.webp)

В третьей декаде июня 2026 года в сети Ethereum произошло событие, которое заставило вздрогнуть сообщество разработчиков и трейдеров. Один из самых агрессивных и прибыльных ботов, занимающихся извлечением максимальной стоимости (MEV) под именем JaredFromSubway.eth, стал жертвой изощренной атаки. В результате манипуляции с логикой смарт-контракта операторы бота потеряли от 7,5 до 15 миллионов долларов США. Инцидент, зафиксированный аналитическими платформами Blockaid и PeckShield, стал наглядным примером того, как автоматизация может стать фатальной ошибкой в мире децентрализованных финансов.

### Механика атаки: ловушка для робота

Бот JaredFromSubway специализировался на так называемых «сэндвич-атаках» (sandwich attacks). Его алгоритм работал безотказно: он мониторил мемпул (очередь ожидающих транзакций), находил крупные ордера обычных пользователей, перехватывал их, покупая активы до сделки и продавая сразу после нее. Это позволяло боту зарабатывать на проскальзывании цены. Однако именно эта автоматизация и стала причиной краха.

Злоумышленники провели тщательную разведку, проведя серию тестовых транзакций, чтобы изучить микроструктуру логики поиска арбитражных окон бота. После этого они развернули кастомный смарт-контракт с поддельным токеном и сымитировали крупный объем торгов. Когда алгоритм JaredFromSubway попытался перехватить эту «рыбу», он попал в ловушку.

Взаимодействуя с вредоносным контрактом, маршрутизатор бота выполнил вызов функции `approve()`, предоставив хакерам максимальные права доступа к своему балансу. Вредоносный контракт мгновенно задействовал метод `transferFrom`, списав накопленную ликвидность — более 92,16 WETH, а также стейблкоины USDC и USDT — и перевел их на подконтрольные адреса злоумышленников.

### Последствия и реакция рынка

Исторически кошелек JaredFromSubway входил в топ-5 крупнейших потребителей газа в сети Ethereum, генерируя существенную выручку. Потеря такого объема средств стала шоком для экосистемы. Сразу после верификации атаки операторы бота инициировали экстренную остановку транзакционных потоков, чтобы предотвратить дальнейшие убытки.

В попытке вернуть средства была объявлена программа вознаграждения за уязвимости (Bug Bounty). Изначально сумма составляла 3 миллиона долларов, но в ходе переговоров со специализированными группами «белых хакеров» (White Hat) предложение было увеличено до 7,5 миллионов долларов.

### Системные риски DeFi

Эксперты по безопасности отмечают, что этот инцидент выявил фундаментальную проблему: слепое доверие автоматизированных скриптов сторонним смарт-контрактам. В бездоверительной среде (trustless environment) отсутствие жестких лимитов на авторизацию токенов (Token Allowance Limits) делает даже самые дорогие системы уязвимыми.

Представители Ethereum Foundation подтвердили, что уязвимость носила прикладной характер и не затронула базовые механизмы консенсуса блокчейна. Однако, согласно стандартам безопасности Solidity и протоколов ERC-20, использование неограниченных разрешений переносит все финансовые риски на вызывающий контракт, лишая оператора возможности оспорить транзакции в распределенном реестре.