У третій декаді червня 2026 року в мережі Ethereum сталося подія, яке змусило здригнутися спільноту розробників та трейдерів. Один із найагресивніших та прибутковіших ботів, що займаються отриманням максимальної вартості (MEV) під ім'ям JaredFromSubway.eth, став жертвою витонченої атаки. Внаслідок маніпуляції з логікою смарт-контракту оператори бота втратили від 7,5 до 15 мільйонів доларів США. Інцидент, зафіксований аналітичними платформами Blockaid та PeckShield, став наочним прикладом того, як автоматизація може стати фатальною помилкою у світі децентралізованих фінансів.
Механіка атаки: пастка для робота
Бот JaredFromSubway спеціалізувався на так званих «сэндвіч-атаках» (sandwich attacks). Його алгоритм працював безвідмовно: він моніторив мемпул (чергу очікуючих транзакцій), знаходив великі ордери звичайних користувачів, перехоплював їх, купуючи активи до угоди та продаючи одразу після неї. Це дозволяло боту заробляти на прослизанні ціни. Однак саме ця автоматизація і стала причиною краху.
Зловмисники провели ретельну розвідку, провівши серію тестових транзакцій, щоб вивчити мікроструктуру логіки пошуку арбітражних вікон бота. Після цього вони розгорнули кастомний смарт-контракт із підробленим токеном і імітували великий обсяг торгів. Коли алгоритм JaredFromSubway спробував перехопити цю «рибу», він потрапив у пастку.
Взаємодіючи зі шкідливим контрактом, маршрутизатор бота виконав виклик функції `approve()`, надавши хакерам максимальні права доступу до свого балансу. Шкідливий контракт миттєво використав метод `transferFrom`, списавши накопичену ліквідність — понад 92,16 WETH, а також стейблкоїни USDC та USDT — і перевів їх на підконтрольні адреси зловмисників.
Наслідки та реакція ринку
Історично гаманець JaredFromSubway входив до топ-5 найбільших споживачів газу в мережі Ethereum, генеруючи суттєвий дохід. Втрата такого обсягу коштів стала шоком для екосистеми. Одразу після верифікації атаки оператори бота ініціювали екстрену зупинку транзакційних потоків, щоб запобігти подальшим збиткам.
У спробі повернути кошти було оголошено програму винагороди за виявлення вразливостей (Bug Bounty). Спочатку сума становила 3 мільйони доларів, але в ході переговорів із спеціалізованими групами «білих хакерів» (White Hat) пропозицію було збільшено до 7,5 мільйонів доларів.
Системні ризики DeFi
Експерти з безпеки зазначають, що цей інцидент виявив фундаментальну проблему: сліпе довіра автоматизованих скриптів стороннім смарт-контрактам. У середовищі без довіри (trustless environment) відсутність жорстких лімітів на авторизацію токенів (Token Allowance Limits) робить навіть найдорожчі системи вразливими.
Представники Ethereum Foundation підтвердили, що вразливість мала прикладний характер і не зачепила базові механізми консенсусу блокчейну. Однак, згідно зі стандартами безпеки Solidity та протоколами ERC-20, використання необмежених дозволів переносить усі фінансові ризики на викликаючий контракт, позбавляючи оператора можливості оскаржити транзакції у розподіленому реєстрі.